Blog
NIS2 und KRITIS-Dachgesetz: Was Unternehmen in KRITIS-Sektoren jetzt technisch umsetzen müssen
Zwei zentrale Regelwerke für kritische Infrastrukturen sind seit Anfang 2026 in Kraft - und gelten für betroffene Betreiber parallel: das NIS2-Umsetzungsgesetz und das KRITIS-Dachgesetz. Ein Überblick über den Stand und die technischen Konsequenzen.
NIS2-Umsetzungsgesetz: Cybersicherheit für über 30.000 Unternehmen
Das Gesetz wurde am 5. Dezember 2025 im Bundesgesetzblatt verkündet und ist seither in Kraft; die BSI-Registrierungsfrist für betroffene Einrichtungen ist am 6. März 2026 abgelaufen. Betroffen sind Unternehmen aus 18 regulierten Sektoren mit mindestens 50 Beschäftigten oder mehr als 10 Millionen Euro Jahresumsatz - laut Schätzungen mehr als 30.000 Unternehmen in Deutschland.
KRITIS-Dachgesetz: physische Resilienz als zweite Säule
Der Bundestag hat das KRITIS-Dachgesetz am 29. Januar 2026 beschlossen, in Kraft ist es seit dem 17. März 2026. Während NIS2 Cybersicherheit regelt, setzt das Dachgesetz die EU-CER-Richtlinie um und adressiert physische Resilienz: Schutz vor Naturgefahren, Sabotage und hybriden Bedrohungen. Für KRITIS-Betreiber gelten beide Regime nebeneinander.
Was das technisch bedeutet
- Risikomanagement: dokumentierte Prozesse zur Identifikation und Bewertung von Cyber- und physischen Risiken
- Meldepflichten: Erstmeldung erheblicher Sicherheitsvorfälle innerhalb von 24 Stunden an das BSI
- Redundanz und Hochverfügbarkeit: Ausfallsicherheit für Systeme mit Versorgungsrelevanz, oft über Cluster- und Replikationskonzepte
- Zugriffskontrollen: Identity- und Access-Management nach dem Least-Privilege-Prinzip, Multi-Faktor-Authentifizierung
- Lieferkettensicherheit: Bewertung von Zulieferern und eingesetzter Hard- und Software
Wo Contensi ansetzt
Die meisten dieser Anforderungen sind keine Software, die man kauft, sondern eine Architektur, die man baut: hochverfügbare Cluster statt Single Points of Failure, Monitoring und Incident Management nach klaren Prozessen, Identity- und Zugriffskonzepte, die auch einer Prüfung standhalten. Das ist inhaltlich genau das, was unsere Managed Services mit ihrem Baustein „Security & Compliance" ohnehin abdecken - NIS2 und KRITIS-Dachgesetz machen daraus für betroffene Unternehmen jetzt eine gesetzliche Pflicht statt einer Kür.
Quellen: OpenKRITIS (2026), Deutscher Bundestag – Dokumentation KRITIS-Dachgesetz (2026), Kleeberg „NIS-2 und KRITIS-Dachgesetz" (2026).
Der nächste Schritt
Fragen zu diesem Thema?
Wir ordnen ein, was für Ihre Umgebung relevant ist – ohne Verkaufsgespräch.
Erstgespräch vereinbaren