Registrierungsfrist 17. Juli 2026 abgelaufen – jetzt laufen die Fristen für Risikoanalyse und Umsetzung
KRITIS-Dachgesetz


KRITIS-Dachgesetz &
CER-Richtlinie: Pflichten & Umsetzung

Das KRITIS-Dachgesetz gilt seit dem 17. März 2026. Es verpflichtet Betreiber kritischer Anlagen erstmals zu nachweisbarem physischem Schutz: Zutrittskontrollen, Sicherheitszonen, Fremdfirmenmanagement, Resilienzpläne.
 
Wir helfen Ihnen, Sicherheitslücken in Zutritt, Besuchermanagement
und Prozessen sichtbar zu machen und strukturiert zu schließen.

Erste Einschätzung erhalten und Ihren Bedarf prüfen.


Unverbindlich · ca. 15 Minuten · ohne Vorbereitung

KRITIS-Dachgesetz (KRITISDachG)-deutscher-adler-wappentier
fraunhofer-heinrich-hertz-institut-logo
logo-stadt-Sankt Augustin
zdf-logo
lgb-logo
hessen-logo
  • fraunhofer-heinrich-hertz-institut-logo
  • logo-stadt-Sankt Augustin
  • zdf-logo
  • lgb-logo
  • hessen-logo
✓ ISO 9001 zertifiziert | ✓ 35+ Jahre Erfahrung Projekterfahrung | ✓ 100% Klarheit
gesetzliche einordnung

Warum der Druck jetzt steigt

Mit der NIS-2-Umsetzung (Ende 2025) und dem KRITIS-Dachgesetz (März 2026) gelten in Deutschland
zwei Regelwerke parallel – und erfordern deshalb unterschiedliche Maßnahmen.

Cybersicherheit – Pflichten aus NIS-2 / BSIG

Die NIS-2-Richtlinie ist europäisches Recht.
Das BSI-Gesetz (BSIG) ist deutsches Bundesrecht. Es setzt die europäischen Vorgaben zur Cybersicherheit in nationales Recht um.

  • Selbstidentifikation als betroffene Einrichtung
  • Benennung einer ständig erreichbaren Kontaktstelle
  • Meldung erheblicher Cybervorfälle ans BSI
  • Nachweis technischer IT-Schutzmaßnahmen
  • Registrierung auf der gemeinsamen Plattform BBK + BSI

Physische Sicherheit – Pflichten aus dem
CER / KRITIS-Dachgesetz

KRITIS-Dachgesetz ist deutsches Bundesrecht. Es setzt die europäische CER-Richtlinie (Directive on the Resilience of Critical Entities, EU 2022/2557) in nationales Recht um.

  • Maßnahmen zum physischen Zugangsschutz
  • Risikoanalysen und Resilienzpläne
  • Krisen- und Notfallpläne
  • Meldung erheblicher Störungen ans BBK — innerhalb 24h
  • Registrierung beim BBK bis 17. Juli 2026 – danach ca. 9 Monate für die Risikoanalyse, ca. 10 Monate für die Resilienzmaßnahmen

Beide Gesetze gelten parallel. Simago® adressiert die physische Seite — strukturiert, dokumentierbar, nachvollziehbar.

WEN BETRIFFT DAS GESETZ?

Wer ist vom KRITIS-Dachgesetz betroffen?

Das KRITIS-Dachgesetz betrifft Unternehmen aus sogenannten „wesentlichen“ und „wichtigen“ Einrichtungen, darunter:

Der Schwellenwert:

Eine Anlage gilt als kritisch, wenn ihr Ausfall mindestens 500.000 Menschen betreffen würde. Daneben fließen qualitative Kriterien ein: Interdependenzen, Marktanteil, geografische Reichweite.

Unsicher, ob Ihr Unternehmen betroffen ist?
Wir klären das gemeinsam in einem ersten Gespräch – ohne Vorbereitung, ohne Verpflichtung.

FRISTEN UND PFLICHTEN

Was bis wann zu tun ist.

Das KRITIS-Dachgesetz folgt einem gestaffelten Zeitplan. Die erste und wichtigste Frist läuft bereits.

ZeitpunktPflicht
17. März 2026 – sofortPrüfen, ob das eigene Unternehmen unter das Gesetz fällt.
GAP-Analyse starten.
17. Juli 2026 – PflichtregistrierungRegistrierung auf der gemeinsamen Plattform von BBK und BSI. Angaben zu Anlagen, Dienstleistungen und Schutzmaßnahmen.
9 Monate nach RegistrierungRisikoanalyse abgeschlossen und dokumentiert.
10 Monate nach RegistrierungResilienzplan erstellt, alle Schutzmaßnahmen umgesetzt.
Ab 2027Erste BBK-Überprüfungen. Gestaffelte Bußgelder bis zu 1 Mio. Euro, je nach Verstoß.

Hinweis Redaktion: Fristen aus dem KRITIS-Dachgesetz (Stand März 2026). Sektorspezifische Rechtsverordnungen können abweichende Fristen festlegen.

TYPISCHE SCHWACHSTELLEN IM BESTAND

Was wir in Gesprächen und Standortanalysen
immer wieder sehen

In den meisten Bestandsstrukturen fehlen keine Regeln – sondern saubere, dokumentierbare Prozesse. Das ist der Unterschied zwischen „wir machen das
schon irgendwie“ und „wir können das nachweisen“.

  • Schranken, die für jedes Fahrzeug öffnen
  • Gebäudetüren, die „eigentlich” zu sein sollten
  • Fremdfirmen mit Schlüsseln, die niemand mehr im System findet
  • Excel-Listen statt strukturiertem Berechtigungsmanagement
  • Notfallpläne, die im Audit niemand zeigen kann

Das sind keine Einzelfälle. Das ist der Normalzustand vieler KRITIS-Betreiber –
auch derer, die bereits in Sicherheit investiert haben.

Das ist der Unterschied zwischen „wir machen das schon irgendwie“ und „wir können das nachweisen“.

DAS ZIELSYSTEM

Wie ein belastbares System aussieht.

Das KRITIS-Dachgesetz schreibt keine Einheitslösung vor – es fordert ein verhältnismäßiges, dokumentiertes Schutzkonzept.
Was das in der Praxis bedeutet:

FrageWas das System leisten muss
Wer darf rein?Berechtigungsgesteuerte Zufahrten und Zugänge – für Mitarbeitende, Fremdfirmen und Besucher getrennt, zeitlich und räumlich begrenzt.
Wer ist gerade vor Ort?Live-Anwesenheitsübersicht – für alle Personengruppen, jederzeit abrufbar.
Wer ist im Ernstfall noch auf dem Gelände?Evakuierungsmodul mit Sammelpunkterfassung – mobil, per RFID oder QR-Code.
Welche Unterweisung ist gültig?Dokumentierte Sicherheitsunterweisung vor oder beim Zutritt – digital, mit Nachweis.
Was ist dokumentiert und nachweisbar?Durchgängige Protokollierung aller Zugangsvorgänge – exportierbar für interne und externe Prüfungen.

Simago® vereint alle fünf Dimensionen in einer Plattform.

SCHRITTWEISE UMSETZUNG

Kein Großprojekt. Ein strukturierter Einstieg.

Die häufigste Sorge: Umsetzung kostet zu viel Zeit und stört den laufenden Betrieb.
Unsere Erfahrung: Ein strukturierter Rollout in drei Stufen ist realistisch, planbar und ohne Betriebsunterbrechung möglich.

touchpoint 6
1

Zufahrten und Zugänge absichern

Berechtigungsgesteuerte Schranken und Türen statt manuelle Kontrolle. Revisionssichere Protokollierung jedes Zutritts- und Ausfahrtsvorgangs. Einrichtung von Zutrittsrechten je Personengruppe (Mitarbeitende, Fremdfirmen, Besucher).

Ergebnis: Die Grundlage für alle weiteren Maßnahmen – und eine belastbare Dokumentationsbasis für Nachweise gegenüber dem BBK

2

Besucher und Fremdfirmen digital verwalten

Digitale Voranmeldung und Pfortenanmeldung. Automatische Sicherheitsunterweisung mit Nachweis. Zonenbezogene Besucherausweise mit zeitlicher Begrenzung. DSGVO-konforme Datenhaltung mit automatischen Löschfristen.

Ergebnis: Jeder Externe ist erfasst, unterwiesen und nachvollziehbar dokumentiert.

3

Anwesenheit, Evakuierung und Wächterlogbuch

Live-Anwesenheitsübersicht für alle Personengruppen. Evakuierungsmodul mit mobiler Sammelpunkterfassung. Wächterlogbuch für Kontrollgänge und Sicherheitsereignisse. Alarmierungslogik für abgelehnte Zutritte und unbekannte Ausweise.

Ergebnis: Handlungsfähigkeit auch im Havarie- oder Angriffsfall – belastbar dokumentiert.

Von der Analyse bis zum Nachweis – Schritt für Schritt.

KRITIS-Projekte scheitern nicht an der Technik – sondern an fehlender Struktur. Unser bewährtes Vorgehen:

Grafik Projektumsetzung
konzequenzen bei Nicht-handeln

Was passiert, wenn Betreiber nicht reagieren

  • Das KRITIS-Dachgesetz sieht bei Verstößen gestaffelte Bußgelder von bis zu 1 Mio. Euro vor – je nach Art des Verstoßes
  • Die Geschäftsleitung ist gesetzlich verpflichtet, Resilienzmaßnahmen zu billigen und deren Umsetzung zu überwachen (§ 20 KRITIS-DachG); bei Pflichtverletzungen drohen Haftungsrisiken
  • Imageschäden und Vertrauensverlust bei Versorgungsausfällen
  • Nachträgliche Systemimplementierung unter Zeitdruck kostet deutlich mehr

Wer jetzt handelt, schützt seinen Betrieb – und spart Zeit und Geld gegenüber einer Notlösung unter Druck.

Quelle: KRITIS-Dachgesetz (KRITISDachG), BGBl. 2026 I Nr. 66 vom 16. März 2026. Stand: Juli 2026. Diese Darstellung ist eine allgemeine Information und ersetzt keine Rechtsberatung.

versorger-bußgeld
steffen-mankiewicz-profilbild
WIE LÜTH & DÜMCHEN UNTERSTÜTZT

Der erste Schritt ist die richtige Einordnung

KRITIS-Anforderungen sind komplex – aber lösbar. Gemeinsam finden wir einen pragmatischen Weg, der zu Ihrem Betrieb passt. Wir schöpfen aus fundierter Expertise mit öffentlicher Verwaltung, Versorgern und Betreibern kritischer Infrastruktur. In einem kurzen Gespräch klären wir, wo Sie heute stehen – und was die nächsten Schritte sind.

  • Erste Orientierung
    Welche Regelwerke könnten für Sie relevant sein?
  • Einschätzung Ihrer Handlungsfelder
    Wo bestehen aktuell Risiken oder Lücken?
  • Erste Priorisierung
    Was ist jetzt wirklich relevant – und was nicht?
  • Konkrete nächste Schritte
    Wie Sie strukturiert und systematisch vorgehen können


Unverbindlich · ca. 15 Minuten · ohne Vorbereitung

siegel-iso-9001
Ihr Beratungspartner

Unsere Beratungsleistungen im Überblick

KRITIS-Standortanalyse für Betreiber

Das KRITIS-Dachgesetz fordert physischen Zugangsschutz – aber nicht jede Anlage braucht dieselbe Lösung. Gemeinsam mit Ihnen schauen wir, was an Ihren Standorten bereits vorhanden ist, wo Lücken bestehen und was prioritär umzusetzen ist.

Was Sie nach einer KRITIS-Standortanalyse in der Hand haben:

  • Dokumentierter IST-Status aller Zugangspunkte (Tor, Perimeter, Gebäude, sicherheitskritische Zonen)
  • Technisch-organisatorische Einschätzung Ihrer Zugangs- und Sicherheitsstrukturen mit Blick auf typische NIS-2- und KRITIS-Themenfelder
  • Priorisierter Maßnahmenplan – Hoch / Mittel / Niedrig
  • Konkrete Ausbaustufen mit grober Kostenschätzung
  • Strukturierter Bericht als Grundlage für Investitionsentscheidung, Unterstützung bei der internen Vorbereitung auf Prüfungen

Ergebnis: Ein konkreter Maßnahmenplan mit klarer Priorisierung und transparenter Investitionsgrundlage – keine PowerPoint-Folien, sondern ein belastbares Arbeitsdokument.

Sicherheitszonen-Konzept

Nicht jeder Bereich braucht denselben Schutz. Leitstand, Schaltanlage, Serverraum und Außengelände haben unterschiedliche Risikoprofile. Wir helfen Ihnen, das sauber zu trennen und in Simago® abzubilden.

Wir definieren gemeinsam:

  • Öffentlich zugängliche Bereiche
  • Kontrollierte Betriebszonen
  • Rollen- und zeitbasierte Zutrittssteuerung
  • hochsensible Technik- und Gefahrenbereiche

Deutlich reduziertes Risiko unbefugter Zutritte. Klare Verantwortlichkeiten. Hohe Nachvollziehbarkeit.

Rollen- & Berechtigungsarchitektur

Das Need-to-know-Prinzip gilt nicht nur digital. Auch physische Zugänge brauchen klare Regeln: Wer darf welchen Bereich betreten – und wann. Wir konfigurieren das gemeinsam mit Ihnen direkt in Simago®.

Wir entwickeln gemeinsam:

  • Rollenbasierte Zutrittsprofile für Mitarbeitende und Dienstleister
  • Zeitliche Zutrittsbeschränkungen
  • Systematische, manipulationsgeschützte Dokumentation

Nachvollziehbare Protokollierung als Grundlage für interne und externe Prüfungen.

Besucher- und Fremdfirmenprozesse

Wartungstechniker, Entsorger, Subunternehmer: Sie kommen, arbeiten und gehen. Oft an sensiblen Anlagen. Das KRITIS-Dachgesetz fordert nachweisbaren, kontrollierten Zugang –
auch für Externe.

Wir implementieren:

  • Digitale Voranmeldung von Besuchern und Dienstleistern
  • Strukturierte Identitätsprüfung vor Zutritt
  • Zonenbasierte Besucher- und Fremdfirmenausweise
  • Automatisierte und revisionssichere Dokumentation

Jeder Externe wird strukturiert erfasst und dokumentiert – für maximale Transparenz im Betrieb.

Dokumentation & Nachweisunterstützung

Das KRITIS-Dachgesetz fordert belegbare Schutzmaßnahmen – gegenüber dem BBK und im Schadensfall. Simago® protokolliert Zutritte automatisch und durchgängig.

Wir unterstützen Sie bei:

  • Lückenlose Zutrittsprotokolle mit Zeitstempel und Personenidentifikation
  • Auswertbarkeit auf Knopfdruck — für interne und externe Prüfungen
  • Datenschutzkonforme Speicherkonzepte in Abstimmung mit Ihrem Datenschutzbeauftragten

Damit Sie Prüfungen strukturiert und mit belastbarer Datenbasis begegnen können.

Notfall- & Krisenprozesse

Das KRITIS-Dachgesetz fordert Krisen- und Notfallpläne — nicht als Dokument in der Schublade, sondern als gelebten Prozess. Simago® integriert Notfallszenarien direkt in den laufenden Betrieb.

Wir integrieren:

  • Evakuierungsszenarien
  • Sammelpunkterfassung
  • Notfallrollen und Krisenvertretungen
  • Temporäre Zugangssperren auf Knopfdruck

Ziel: Handlungsfähigkeit auch bei Störung oder Angriff.

Resilienz im Personalmanagement

Betriebssicherheit unter Belastung bedeutet: Schlüsselpositionen müssen auch bei Ausfall, Krankheit oder Krise besetzt sein. Simago® verknüpft Personalplanung direkt mit Zutrittsberechtigung.

Wir verknüpfen:

  • Personalplanung und Zutrittsberechtigung
  • Krisenvertretung und Notfallrollen
  • Zugriff bei Ausfall einzelner Schlüsselpersonen

Resilienz entsteht durch Struktur – nicht durch Reaktion.

fraunhofer-heinrich-hertz-institut-logo
logo-stadt-Sankt Augustin
zdf-logo
lgb-logo
hessen-logo

Direkte Antworten auf die wichtigsten Fragen.

gesetz-nis-2

Was ist der Unterschied zwischen dem KRITIS-Dachgesetz und NIS-2?


Was ist der Unterschied zwischen dem KRITIS-Dachgesetz und der CER-Richtlinie?


Bin ich vom KRITIS-Dachgesetz betroffen?


Was muss ich konkret umsetzen?

Bis wann muss ich handeln?


Reicht es, wenn wir NIS-2 bereits erfüllen?


Wie läuft die Zusammenarbeit mit Lüth & Dümchen ab?


Wie schnell ist Simago® eingeführt?

ansprechpartner-geschaeftsleitung-Steffen Mankiewiec
Ihr Ansprechpartner

Steffen Mankiewicz

Lassen Sie uns Ihre Situation gemeinsam einordnen

In einem kurzen Gespräch erhalten Sie eine klare Einschätzung –
ohne Vorbereitung und ohne Verpflichtung.

  • Einordnung Ihrer Betroffenheit
  • Erste Bewertung Ihrer Situation
  • Konkrete nächste Schritte

Unverbindlich · ca. 15 Minuten ·
ohne Vorbereitung

siegel-iso-9001