Sind Flughäfen und Wasserwerke gut geschützt? Wo herrscht eine zu große Abhängigkeit von fragwürdigen Lieferanten, auf die in Krisenzeiten kein Verlass ist? Ein Vorhaben, das jetzt in der Bundesregierung besprochen wird, soll helfen, Risiken zu minimieren.
Alle großen Betreiber kritischer Infrastrukturen – Einrichtungen, die mindestens 500.000 Menschen versorgen – fallen unter das neue KRITIS-Dachgesetz, sollte es bald verabschiedet werden.
Um die Versorgung der Bevölkerung mit Strom, Trinkwasser und anderen essenziellen Gütern jederzeit sicherzustellen, sollen künftig strengere gesetzliche Schutzvorschriften für Einrichtungen der sogenannten kritischen Infrastruktur gelten. Das betrifft sowohl staatliche Einrichtungen als auch private Unternehmen einer gewissen Größenordnung, etwa Energieversorger oder Flughafenbetreiber.
Der Anfang der Woche vom Bundesinnenministerium an die anderen Ressorts der Regierung verschickte Entwurf für das sogenannte KRITIS-Dachgesetz sieht außerdem Bußgelder für Betreiber kritischer Infrastruktur vor, die ihren Verpflichtungen zur Absicherung von Anlagen und Geschäftsbetrieb nicht rechtzeitig nachkommen. Dabei wird ein sehr breiter Sicherheitsbegriff zugrunde gelegt, der von Alarmketten über den Schutz von Anlagen gegen Starkregen oder Waldbrände bis hin zur Anschaffung von Notstromaggregaten reicht.
KRITIS-Dachgesetz betrifft elf Sektoren
Zur kritischen Infrastruktur im Sinne des Gesetzes zählen elf Sektoren: Energie, Transport und Verkehr, Finanz- und Versicherungswesen, öffentliche Verwaltung, Gesundheit, Ernährung, Trinkwasser, Abwasser, Siedlungsabfallentsorgung, Informationstechnik, Telekommunikation und Weltraum. Die Anforderungen aus dem geplanten neuen Gesetz müssen, wenn das KRITIS-Dachgesetz verabschiedet ist, alle großen Betreiber kritischer Infrastruktur erfüllen. Konkret sind das Einrichtungen, die für die Versorgung von mindestens 500.000 Menschen gebraucht werden, etwa große Krankenhäuser oder Betreiber von Mobilfunknetzen.
Eine zentrale Rolle bei der Registrierung und Beratung ist für das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) in Bonn vorgesehen. Hier soll auch ein Lagebild erstellt werden. Damit würde dann beispielsweise auffallen, wenn es in einem bestimmten Sektor oder in mehreren Regionen Ausfälle oder Sabotageakte geben sollte.
Nancy Faeser ist seit dem 8. Dezember 2021 Bundesministerin des Innern und für Heimat.
(Bild: Peter Jülich / BMI)
Das neue Gesetz ergänzt bereits vorhandene Vorschriften wie beispielsweise die Trinkwasserverordnung oder gewisse DIN-Normen. Es gilt für einen etwas größeren Kreis von Unternehmen als das IT-Sicherheitsgesetz, das Unternehmen der kritischen Infrastruktur bereits verpflichtet, Angriffe auf ihre IT-Systeme beim Bundesamt für Sicherheit in der Informationstechnik (BSI) zu melden.
Der Gesetzentwurf enthält zu konkreten Sicherheitsfragen, beispielsweise der Verhinderung des Zutritts von Unbekannten zu KRITIS-Anlagen wie Flughäfen oder Wasserwerken nur allgemeine, aber keine genauen Vorgaben. Die Betreiber können also beispielsweise selbst entscheiden, wie hoch sie ihre Zäune und Mauern ziehen, oder ob sie eher auf Videokameras und Wachschutz setzen.
Entwicklung von Sicherheitsstandards
Bundesinnenministerin Nancy Faeser (SPD) hatte nach den Flughafen-Blockaden durch Aktivisten der Gruppe Letzte Generation in der vergangenen Woche gesagt, es werde demnächst Standards für die Betreiber kritischer Infrastruktur geben. „Dazu gehören auch die Flughäfen, und das wird auch zu einer besonderen Sicherheit der Flughäfen weiterhin führen.“
Teil der im Entwurf für das Gesetz vorgesehenen Vorgaben sind auch Maßnahmen zur Anpassung an den Klimawandel. Um Vorfälle abzuwehren und die Folgen solcher Vorfälle zu begrenzen, sind die KRITIS-Unternehmen zudem aufgefordert, feste Abläufe für den Alarmfall zu etablieren.
Das Gesetz, mit dem gleichzeitig eine EU-Richtlinie zum Schutz kritischer Infrastruktur umgesetzt würde, soll noch in diesem Jahr im Kabinett beschlossen werden. Bis dahin müssen allerdings noch einige Lücken im Entwurf geschlossen werden. Beispielsweise ist darin der Erfüllungsaufwand für die Wirtschaft, also eine qualifizierte Schätzung, welche zusätzlichen Kosten dadurch auf die betroffenen Unternehmen zukommen, noch nicht beziffert. Auch die Höhe der Bußgelder ist noch offen.
Kritische Komponenten – es wird noch geprüft
Noch nicht ausbuchstabiert sind auch die Vorgaben zum „Einsatz kritischer Komponenten“. Dabei geht es um Bauteile und Produkte, bei denen Störungen oder mangelnde Verfügbarkeit zu erheblichen Beeinträchtigungen der Funktionsfähigkeit der kritischen Infrastruktur oder gar zu Gefährdungen für die öffentliche Sicherheit führen können. Die EU-Kommission hatte 2020 empfohlen, aus ihrer Sicht risikobehaftete Anbieter wie das chinesische Unternehmen Huawei aus Kernbereichen der Telekommunikationsnetze herauszuhalten.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Wie aus einem im März bekannt gewordenen Schreiben des Bundesinnenministeriums an die Netzbetreiber hervorgeht, hält das Ministerium eine Beeinträchtigung der öffentlichen Ordnung und der Sicherheit in Deutschland durch Komponenten von Huawei und ZTE für möglich. Daher sollen alle kritischen – also sicherheitsrelevanten – Teile, die schon im Mobilfunknetz verbaut sind, einer Prüfung unterzogen werden. Bisher bezog sich diese Prüfpflicht nur auf kritische Teile, die neu eingebaut werden.
„Wirrwarr“ an Zuständigkeiten auflösen
Um die EU-Vorgaben (CER-Richtlinie) zu erfüllen, müsste das KRITIS-Dachgesetz spätestens im Oktober 2024 in Kraft treten. Die im Entwurf genannten Maßnahmen, die Einrichtungen der kritischen Infrastruktur widerstandsfähiger machen sollen, sollten demnach bis zum 1. Januar 2026 umgesetzt sein. Die Bußgeldvorschriften würden gemäß dem Entwurf dann ein Jahr später in Kraft treten.
Der stellvertretende Vorsitzende der Grünen-Bundestagsfraktion, Konstantin von Notz, kritisierte, dass der Entwurf für das Gesetz jetzt schon kursiere, den Fraktionen aber noch nicht vorliege. Er erklärte: „Für uns ist es unter anderem zwingend, das bestehende Zuständigkeitswirrwarr beim Schutz unserer kritischen Infrastrukturen endlich aufzulösen, klare Verantwortlichkeiten zu schaffen und zu vermeiden, dass es durch noch mehr Akteure noch mehr Unklarheit gibt.“ Außerdem brauche es zwingend eine Abstimmung mit den parallel vorgelegten EU-Richtlinien.