
Das KRITIS-Dachgesetz ist seit dem 17. März 2026 in Kraft und verpflichtet Betreiber kritischer Infrastrukturen in zehn Sektoren zu Registrierung, Risikoanalyse und Resilienzplan – bei Bußgeldern von bis zu 1.000.000 Euro.
Die zugehörige KRITIS-Verordnung mit den genauen Schwellenwerten liegt seit dem 26. Mai 2026 nur als Referentenentwurf vor und ist noch nicht final verabschiedet.
Wer mit einem betroffenen Unternehmen eine Übernahme oder Transaktion vorbereitet, sollte dieselbe Sorgfalt auch auf die Wahl des virtuellen Datenraums übertragen.
Der Bundestag hat das KRITIS-Dachgesetz am 29. Januar 2026 beschlossen, der Bundesrat stimmte am 6. März 2026 zu. Seit dem 17. März 2026 ist es in Kraft und setzt die europäische CER-Richtlinie (EU) 2022/2557 in nationales Recht um. Für Betreiber in zehn Sektoren bedeutet das feste Fristen, neue Nachweispflichten gegenüber dem Bundesamt für Sicherheit in der Informationstechnik (BSI) und Bußgelder von bis zu einer Million Euro.
Betroffen sind nicht nur die Anlagenbetreiber selbst. Wer mit einem KRITIS-Unternehmen eine Übernahme vorbereitet, eine Finanzierung strukturiert oder im Rahmen einer Due Diligence vertrauliche Unterlagen austauscht, bekommt die neuen Anforderungen ebenfalls zu spüren – insbesondere dort, wo diese Unterlagen in einem virtuellen Datenraum landen. Dieser Beitrag ordnet ein, was das Gesetz konkret verlangt, wen es betrifft und was das für den Umgang mit sensiblen Dokumenten bedeutet.
Was ist KRITIS und was regelt das KRITIS-Dachgesetz?
KRITIS steht für Kritische Infrastrukturen: Anlagen und Einrichtungen, deren Ausfall oder Beeinträchtigung die Versorgung der Bevölkerung mit wichtigen Dienstleistungen erheblich stören würde. Das KRITIS-Dachgesetz legt in § 4 KritisDachG fest, welche Betreiber als kritisch gelten, welche Resilienzmaßnahmen sie umsetzen müssen und wie die Registrierung beim BSI abläuft.
Bis 2026 war der Schutz kritischer Infrastrukturen in Deutschland uneinheitlich geregelt – über das BSI-Gesetz, sektorspezifische Verordnungen und eine Reihe freiwilliger Vereinbarungen. Das Dachgesetz bündelt diese Vorgaben erstmals branchenübergreifend in einem einzigen Gesetzestext. Es tritt damit neben das novellierte BSI-Gesetz, das über das NIS2-Umsetzungsgesetz vor allem die Cybersicherheit von IT-Systemen regelt. Während NIS2 also digitale Angriffsflächen adressiert, geht es beim KRITIS-Dachgesetz um die physische und organisatorische Widerstandsfähigkeit – Zutrittskontrollen, Notfallpläne, Redundanzen, Schutz vor Sabotage und Naturereignissen.
Welche Sektoren und Unternehmen fallen unter das KRITIS-Dachgesetz?
Das Gesetz erfasst Betreiber kritischer Anlagen in zehn Sektoren (§ 4 Abs. 1 i. V. m. Anlage 1 KritisDachG). Als Regelwert gilt dabei, dass eine Anlage im Regelfall mindestens 500.000 Menschen mit einer wichtigen Dienstleistung versorgt.
Diese Liste der KRITIS-Sektoren ist bewusst weiter gefasst als frühere Regelungen, die vor allem Energie und IT adressierten. Neu hinzugekommen sind etwa der Weltraum- und der Entsorgungssektor – eine direkte Folge der CER-Richtlinie, die nach den Erfahrungen mit Pandemie und Energiekrise auch weniger offensichtliche Versorgungsketten absichern soll.
Ab wann gilt ein Unternehmen als KRITIS-Betreiber?
Ob eine einzelne Anlage als kritisch eingestuft wird, hängt nicht von Umsatz oder Mitarbeiterzahl ab, sondern allein vom Versorgungsgrad. Die genauen Schwellenwerte je Sektor legt die KRITIS-Verordnung fest. Das Bundesministerium des Innern (BMI) hat dazu am 26. Mai 2026 einen Referentenentwurf vorgelegt; das weitere Gesetzgebungsverfahren ist zum Stand Oktober 2026 noch nicht abgeschlossen. Bis zur endgültigen Verabschiedung gilt als grober Orientierungswert die bereits genannte Marke von 500.000 versorgten Personen.
Für Unternehmen, die aktuell eine Übernahme oder Fusion in einem der zehn Sektoren vorbereiten, lohnt sich schon jetzt ein genauer Blick auf diese Schwellenwerte: Wer ein Zielunternehmen erwirbt, das die Grenze überschreitet, übernimmt im Zweifel auch dessen Registrierungs- und Meldepflichten – samt sämtlicher bereits laufender Fristen.
Welche Pflichten gelten für KRITIS-Betreiber?
Das KRITIS-Dachgesetz verknüpft mehrere Pflichten mit konkreten, kalendarisch zählbaren Fristen:
| Pflicht | Frist | Bußgeld bei Verstoß |
|---|
Eine förmliche KRITIS-Zertifizierung im Sinne eines einmaligen Prüfsiegels sieht das Gesetz nicht vor. Stattdessen müssen Betreiber fortlaufend nachweisen, dass ihre Resilienzmaßnahmen dem Stand der Technik entsprechen und verhältnismäßig sind. Weiterführende, laufend aktualisierte Hinweise dazu veröffentlicht das BSI auf seiner KRITIS-Themenseite.
KRITIS-Dachgesetz und NIS2: zwei Gesetze, zwei Schutzziele
Beide Regelungen betreffen häufig dieselben Unternehmen, verfolgen aber unterschiedliche Ziele – ein Punkt, der in der Praxis immer wieder für Verwirrung sorgt.
| Kriterium | KRITIS-Dachgesetz | NIS2 (über BSI-Gesetz) |
|---|
Für Unternehmen, die bereits NIS2-Anforderungen umsetzen, bringt das KRITIS-Dachgesetz keine Entlastung, sondern eine zusätzliche, parallel laufende Pflicht mit eigenen Fristen. Wie sich NIS2 konkret auf den Umgang mit virtuellen Datenräumen auswirkt, haben wir in unserem Beitrag zu NIS2 und virtuellen Datenräumen eingeordnet.
Virtuelle Datenräume und KRITIS-Compliance: Was das für die Anbieterwahl bedeutet
Sobald ein KRITIS-Betreiber eine Übernahme, Fusion oder größere Vertragsverhandlung vorbereitet, landen genau die Dokumente, die das Gesetz eigentlich schützen soll, in einem virtuellen Datenraum: Netzpläne, Resilienzberichte, Notfallkonzepte, Korrespondenz mit dem BSI. Während der Due Diligence unterliegen diese Unterlagen denselben Vertraulichkeitsanforderungen wie das Gesetz selbst – nur eben im Rahmen einer Transaktion statt eines behördlichen Audits.
Daraus ergeben sich für die Wahl des Datenraum-Anbieters drei praktische Kriterien. Erstens ein deutscher oder europäischer Serverstandort, damit Resilienzberichte nicht dem Zugriff ausländischer Behörden unterliegen – eine Problematik, die wir am Beispiel des US Cloud Act ausführlich eingeordnet haben. Zweitens eine lückenlose Zugriffsprotokollierung, die im Streitfall oder bei einer BSI-Anfrage als Nachweis dient. Drittens eine Zertifizierung nach ISO/IEC 27001 als Mindeststandard für die technische und organisatorische Sicherheit. Welche weiteren Sicherheitsstandards ein Datenraum erfüllen sollte, zeigen wir im Detail auf unserer Seite zur Datenraum-Sicherheit; einen vollständigen Anbietervergleich finden Sie in unserer Auswahlhilfe für virtuelle Datenräume.
Wer als KRITIS-Betreiber bereits eine Resilienzdokumentation nach den oben genannten Fristen führt, tut gut daran, dieselbe Sorgfalt auch auf die Wahl der eigenen Dokumentenmanagement-Infrastruktur zu übertragen – der Datenraum wird damit selbst Teil der Nachweiskette.
Kurz beantwortet
Das KRITIS-Dachgesetz selbst ist seit dem 17. März 2026 in Kraft. Die zugehörige KRITIS-Verordnung mit den genauen Schwellenwerten je Sektor liegt seit dem 26. Mai 2026 als Referentenentwurf des BMI vor; das Gesetzgebungsverfahren ist zum Stand Oktober 2026 noch nicht abgeschlossen.
Der Bundestag stimmte am 29. Januar 2026 zu, der Bundesrat am 6. März 2026. In Kraft getreten ist das Gesetz am 17. März 2026.
Es ist das erste branchenübergreifende deutsche Gesetz zum Schutz kritischer Infrastrukturen, das die EU-Richtlinie CER (EU) 2022/2557 umsetzt und physische sowie organisatorische Resilienzpflichten für Betreiber festlegt.
Zehn Sektoren laut § 4 KritisDachG: Energie, Transport und Verkehr, Finanzwesen, Sozialversicherung und Grundsicherung, Gesundheitswesen, Wasser, Ernährung, Informationstechnik und Telekommunikation, Weltraum sowie Siedlungsabfallentsorgung.
Betreiber von Anlagen in einem der zehn Sektoren, die im Regelfall mindestens 500.000 Menschen versorgen – die genauen Schwellenwerte legt die KRITIS-Verordnung fest.
Am 17. März 2026, nach Zustimmung von Bundestag (29. Januar 2026) und Bundesrat (6. März 2026).
Das KRITIS-Dachgesetz regelt physische und organisatorische Resilienz (CER-Richtlinie), NIS2 regelt Cybersicherheit von IT-Systemen (NIS2-Richtlinie) – beide Pflichten laufen parallel und unabhängig voneinander.
Bis zu 100.000 Euro bei fehlender Registrierung beim BSI, bis zu 1.000.000 Euro bei Nichtvorlage angeforderter Unterlagen.
Fazit
Das KRITIS-Dachgesetz verschiebt die Beweislast: Betreiber müssen künftig von sich aus belegen, dass sie vorbereitet sind – mit dokumentierten Fristen statt freiwilliger Selbstverpflichtung. Für jedes Unternehmen, das in den kommenden Monaten eine Transaktion in einem der zehn betroffenen Sektoren plant, wird damit auch der Datenraum, in dem die Nachweise liegen, selbst Teil der Compliance-Kette.
- Gesetz über die Resilienz kritischer Anlagen (KritisDachG), § 4 – gesetze-im-internet.de
- Bundesamt für Sicherheit in der Informationstechnik (BSI) – KRITIS und regulierte Unternehmen
- IHK Magdeburg – Bundestag beschließt KRITIS-Dachgesetz
- DIHK – Bundestag verabschiedet KRITIS-Dachgesetz
- Noerr – Die neue KRITIS-Verordnung


