CER: Was ihr für Cybersicherheit tut, verlangt die EU jetzt auch physisch.

Die CER-Richtlinie verpflichtet Betreiber kritischer Einrichtungen, ihre physische Widerstandsfähigkeit systematisch zu testen und nachzuweisen – genau wie NIS2 es für IT tut.

CER · RL (EU) 2022/2557 · KRITIS-Dachgesetz

Cybersicherheit (NIS2)

1Penetrationstest auf IT-Systeme
2Firewall & Zugriffskontrollen prüfen
3Schwachstellenscans & Risikoanalyse
4Dokumentierter Prüfbericht für Behörden
CER fordert dasselbe

Physische Sicherheit (CER)

1Physical Pentest auf Gebäude & Anlagen
2Zutrittskontrolle & Schließanlagen testen
3Social Engineering & Tailgating simulieren
4Dokumentierter Resilienznachweis für Behörden

NIS2 und CER stammen aus demselben EU-Paket von 2022, treffen oft dieselben Betreiber – sind aber zwei getrennte Nachweispflichten. Ein CER-Nachweis ersetzt keinen NIS2-Nachweis, und umgekehrt.

Was Art. 13 CER verlangt

Physische Zugangskontrollen. Nur Autorisierte in kritische Bereiche.

Perimetersicherheit. Zäune, Kameras, Beleuchtung müssen aufhalten, nicht nur abschrecken.

Schutz vor Insider-Bedrohungen. Social Engineering und Insider-Szenarien testen.

Sicherheitsbewusstsein der Mitarbeitenden. Tailgating und Vorwände erkennen.

Notfall- & Incident Response. Wird ein Eindringling rechtzeitig entdeckt? (Erstmeldung binnen 24 h)

Schutz kritischer Ressourcen. Server, Steuersysteme, Leitwarten.

11 Sektoren: Energie, Wasser, Gesundheit, Ernährung, Verwaltung, Transport, digitale Infrastruktur, Finanzen, Raumfahrt, Forschung, Chemie. Einstufung durch das BBK.

17.10.2024 EU-Frist verpasst

29.1.2026 Bundestag

6.3.2026 Bundesrat

17.3.2026 in Kraft

17.7.2026 Registrierung bei BBK und BSI

Bußgelder bis 2 % des weltweiten Jahresumsatzes · behördliche Anordnungen bis zu Betriebseinschränkungen · öffentliche Bekanntmachung · persönliche Haftung der Geschäftsführung, nicht delegierbar

1

Scoping. Bereiche, Gebäude, Szenarien, betriebliche Grenzen.

2

Physical Pentest. Tailgating, Lock Picking, Social Engineering, USB-Drops nach Scope.

3

Bericht. CER-konformer Abschlussbericht.