KRITIS unter NIS2 — Betreiber kritischer Anlagen tragen drei Regelkreise übereinander
NIS2 hat KRITIS nicht abgelöst, sondern umschlossen. Betreiber kritischer Anlagen sind seit dem BSIG 2025 zugleich „besonders wichtige Einrichtungen" — mit den allgemeinen Pflichten aus § 30, den verschärften Anforderungen aus § 31 (inklusive Systemen zur Angriffserkennung) und dem Drei-Jahres-Nachweis aus § 39. Wer welche Stufe schuldet, entscheidet die BSI-Kritisverordnung — und die Antwort beginnt mit der Frage, welche Systeme für die Anlage „maßgeblich" sind.
Wer vor 2025 KRITIS-Betreiber war, kennt das Spiel: Schwellenwerte der BSI-Kritisverordnung, Sicherheitsmaßnahmen nach Stand der Technik, alle zwei Jahre der Nachweis. Mit dem BSIG 2025 ist daraus eine Schichtung geworden — und wer sie als bloße Fortschreibung liest, unterschätzt sie an zwei Stellen.
Die drei Regelkreise
Erster Kreis — die Einrichtung: Betreiber kritischer Anlagen gelten als besonders wichtige Einrichtungen und schulden damit alles, was § 30 BSIG allen regulierten Einrichtungen abverlangt: die zehn Mindestmaßnahmen, die Dokumentationspflicht, die Meldekaskade, die Pflichten der Geschäftsleitung. Dieser Kreis umfasst die gesamte Einrichtung — nicht nur die Anlage.
Zweiter Kreis — die Anlage: § 31 verschärft für die Systeme, die „für die Funktionsfähigkeit der kritischen Anlage maßgeblich" sind. Zum einen verschiebt Absatz 1 den Verhältnismäßigkeitsmaßstab: Für diese Systeme gelten auch über das übliche Schutzniveau hinausgehende Maßnahmen als verhältnismäßig, solange der Aufwand nicht außer Verhältnis zu den Ausfallfolgen steht. Zum anderen verpflichtet Absatz 2 zum Einsatz von Systemen zur Angriffserkennung, die den laufenden Betrieb kontinuierlich und automatisch auswerten.
Dritter Kreis — der Nachweis: § 39 verlangt Sicherheitsaudits, Prüfungen oder Zertifizierungen — erstmals spätestens drei Jahre nach der Einstufung, danach alle drei Jahre, mit Übermittlung der Ergebnisse einschließlich aller aufgedeckten Mängel an das BSI. Das Amt kann die zugrunde gelegte Dokumentation anfordern und Mängelbeseitigungspläne verlangen.
Die teuerste Zeile steht in keinem Paragrafen
Die operative Schlüsselfrage taucht im Gesetz nur als Nebensatz auf: Welche Systeme sind für die Anlage maßgeblich? An dieser Abgrenzung hängt, wofür Angriffserkennung beschafft werden muss, wofür der verschärfte Maßstab gilt und was der Auditor prüft.
Beide Fehler sind teuer. Wer zu eng zieht, produziert die klassische Auditfeststellung: Das Leitsystem war erfasst, der Datenbankserver dahinter nicht, der Verzeichnisdienst, ohne den sich niemand am Leitsystem anmelden kann, erst recht nicht. Wer zu weit zieht, kauft Angriffserkennung und verschärfte Maßnahmen für halbe Bürolandschaften. Die richtige Grenze folgt den tatsächlichen Abhängigkeiten — welche Anwendungen, Systeme und Infrastrukturen die Anlagenfunktion wirklich tragen. Das ist exakt die Information, die ein gepflegtes Landschaftsmodell führt und eine Interviewrunde alle drei Jahre nur simuliert. Und sie muss bestätigt sein statt behauptet, denn der Auditor fragt nicht, ob es eine Liste gibt — er fragt, woher sie weiß, dass sie stimmt.
Der Drei-Jahres-Takt täuscht
Der Nachweisrhythmus verleitet zum Projektdenken: alle drei Jahre eine Vorbereitungswelle, dazwischen Ruhe. Zwei Gründe sprechen dagegen. Erstens die Belegpflicht — das BSI kann die Dokumentation hinter dem Audit anfordern, und eine Dokumentation, die nur in Prüfungsjahren gepflegt wird, sieht genau so aus. Zweitens die Mängelfolge: Aufgedeckte Sicherheitsmängel gehen mit an das Amt, samt möglichem Mängelbeseitigungsplan unter behördlicher Beobachtung. Jeder Mangel, den die eigene laufende Pflege vorher gefunden hätte, war vermeidbare Aktenlage.
Die Konsequenz ist dieselbe wie im ganzen NIS2-Komplex, nur mit höherem Einsatz: Der Bestand — Systeme, Abhängigkeiten, Verantwortliche, Maßnahmen — gehört laufend geführt, mit dem Audit als Stichprobe statt als Anlass. Dann ist der Drei-Jahres-Termin ein Exportvorgang. Andernfalls ist er ein Projekt, das jedes Mal bei der Frage beginnt, welche Systeme eigentlich maßgeblich sind — und diese Frage wird mit jeder Reorganisation dazwischen teurer.
Häufige Fragen
Hat NIS2 die deutschen KRITIS-Pflichten ersetzt?
Nein, sie liegen jetzt übereinander. Betreiber kritischer Anlagen gelten im BSIG 2025 zugleich als besonders wichtige Einrichtungen und schulden damit erstens die allgemeinen Risikomanagementmaßnahmen des § 30, zweitens die verschärften Anforderungen des § 31 für die anlagenrelevanten Systeme und drittens die turnusmäßigen Nachweise des § 39. Ob eine Anlage „kritisch" ist, bestimmen weiterhin die Schwellenwerte der BSI-Kritisverordnung.
Was verlangt § 31 konkret zusätzlich?
Zwei Dinge. Erstens gelten für die Systeme, die für die Funktionsfähigkeit der kritischen Anlage maßgeblich sind, auch über das übliche Schutzniveau hinausgehende Maßnahmen als verhältnismäßig — der Maßstab verschiebt sich zugunsten von mehr Sicherheit. Zweitens sind für diese Systeme verpflichtend Systeme zur Angriffserkennung einzusetzen, die Parameter aus dem laufenden Betrieb kontinuierlich und automatisch erfassen und auswerten.
Wie funktioniert der Nachweis nach § 39?
Durch Sicherheitsaudits, Prüfungen oder Zertifizierungen — erstmals spätestens drei Jahre nach Einstufung als Betreiber, danach alle drei Jahre. Die Ergebnisse samt aufgedeckter Sicherheitsmängel gehen an das BSI; das Amt kann die zugrunde liegende Dokumentation und bei Mängeln einen Mängelbeseitigungsplan verlangen. Der Nachweis ist also keine Selbstauskunft, sondern ein extern geprüfter Vorgang mit Belegpflicht.
Warum ist die Abgrenzung „maßgeblicher" Systeme so heikel?
Weil an ihr Geld und Prüftiefe hängen. Zu eng gezogen, fehlen im Audit Systeme, die die Anlage tatsächlich trägt — ein gefundener Mangel mit Ansage. Zu weit gezogen, unterliegt halb die IT den teuersten Anforderungen. Die Abgrenzung ist nur belastbar, wenn die Abhängigkeiten zwischen Anlage, Prozessen und IT-Systemen dokumentiert und von den Verantwortlichen bestätigt sind — eine Landschaftsfrage, keine Juristenfrage.
Primärquellen
Drei Pflichtenkreise, ein gepflegter Bestand
blueprAInt macht aus der KRITIS-Schichtung eine Filterfrage — statt vor jedem Audit die Landschaft neu zu vermessen.
- Der KRITIS-Geltungsbereich als gepflegte Menge: Welche Systeme für die Anlage maßgeblich sind, steht in blueprAInt als bestätigte Zuordnung — die Abgrenzung für § 31 und den Auditor ist ein Filter, keine Verhandlungsrunde.
- Drei Regelkreise, ein Bestand: § 30-Dokumentation, § 31-Verschärfung und § 39-Nachweis greifen auf dieselben Angaben zu — einmal gepflegt, dreimal belegt, mit feldgenauer Historie für die Vorlagepflicht.
- Auditfest durch Bestätigungsgrad: Der Prüfer sieht nicht nur die Liste, sondern wann wer jede Angabe zuletzt bestätigt hat — der Unterschied zwischen einer Momentaufnahme und einem geführten Bestand.