Die CER-Richtlinie verpflichtet Betreiber kritischer Einrichtungen, ihre physische Widerstandsfähigkeit systematisch zu testen und nachzuweisen – genau wie NIS2 es für IT tut.
NIS2 und CER stammen aus demselben EU-Paket von 2022, treffen oft dieselben Betreiber – sind aber zwei getrennte Nachweispflichten. Ein CER-Nachweis ersetzt keinen NIS2-Nachweis, und umgekehrt.
Physische Zugangskontrollen. Nur Autorisierte in kritische Bereiche.
Perimetersicherheit. Zäune, Kameras, Beleuchtung müssen aufhalten, nicht nur abschrecken.
Schutz vor Insider-Bedrohungen. Social Engineering und Insider-Szenarien testen.
Sicherheitsbewusstsein der Mitarbeitenden. Tailgating und Vorwände erkennen.
Notfall- & Incident Response. Wird ein Eindringling rechtzeitig entdeckt? (Erstmeldung binnen 24 h)
Schutz kritischer Ressourcen. Server, Steuersysteme, Leitwarten.
11 Sektoren: Energie, Wasser, Gesundheit, Ernährung, Verwaltung, Transport, digitale Infrastruktur, Finanzen, Raumfahrt, Forschung, Chemie. Einstufung durch das BBK.
17.10.2024 EU-Frist verpasst
29.1.2026 Bundestag
6.3.2026 Bundesrat
17.3.2026 in Kraft
17.7.2026 Registrierung bei BBK und BSI
Bußgelder bis 2 % des weltweiten Jahresumsatzes · behördliche Anordnungen bis zu Betriebseinschränkungen · öffentliche Bekanntmachung · persönliche Haftung der Geschäftsführung, nicht delegierbar
Scoping. Bereiche, Gebäude, Szenarien, betriebliche Grenzen.
Physical Pentest. Tailgating, Lock Picking, Social Engineering, USB-Drops nach Scope.
Bericht. CER-konformer Abschlussbericht.