Seit Ende 2025 hat sich die rechtliche Grundlage für KRITIS-Betreiber grundlegend verändert. Zwei Reformen greifen ineinander und bringen verschärfte Anforderungen. Beide sind auf dieser Seite bereits eingearbeitet.
Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten und hat das BSI-Gesetz grundlegend neu strukturiert und umnummeriert. Betreiber kritischer Anlagen gelten seitdem nach § 28 BSIG stets als 'besonders wichtige Einrichtungen' und müssen sämtliche NIS2-Grundpflichten erfüllen: Risikomanagementmaßnahmen nach dem Stand der Technik (§ 30, § 31 BSIG), gestufte Meldepflichten bei erheblichen Sicherheitsvorfällen (§ 32 BSIG) und einen regelmäßigen Nachweis gegenüber dem BSI (§ 39 BSIG).
Während das BSIG die IT- und OT-Sicherheit adressiert, regelt das neue KRITIS-Dachgesetz erstmals bundeseinheitlich den physischen Schutz kritischer Anlagen. Der Bundestag hat das Gesetz am 29. Januar 2026 beschlossen, der Bundesrat stimmte am 6. März 2026 zu. Seither ist es in Kraft. Im Zentrum steht ein All-Gefahren-Ansatz: Betreiber müssen Resilienzpläne vorlegen, die Sabotage, Naturkatastrophen und Lieferkettenausfälle gleichermaßen berücksichtigen, inklusive Notfallteams, Objektschutz und Ersatzversorgung.
Aus § 8a BSIG (Maßnahmen) wurden § 30 und § 31 BSIG, aus § 8a Abs. 3 BSIG (Nachweis) wurde § 39 BSIG mit einem auf drei Jahre verlängerten Intervall (vorher zwei Jahre), aus § 8b BSIG (Meldepflicht) wurde § 32 BSIG. Lag eure bisherige Nachweisfrist innerhalb von zwölf Monaten nach Inkrafttreten der Reform, gilt einmalig noch die alte Frist. Danach zählt der neue Drei-Jahres-Rhythmus.
Das BSI-Gesetz definiert neun kritische Sektoren. Ob eine Anlage konkret als kritisch gilt, hängt von anlagenspezifischen Schwellenwerten ab, die sich alle vom selben Regelschwellenwert ableiten: 500.000 versorgte Personen. Für jede Anlagenart wird der geschätzte mittlere Jahresbedarf pro Kopf ermittelt und mit diesem Faktor multipliziert; die genauen Werte je Sektor stehen in Anhang 2 der BSI-KritisV. Stand Juni 2026 sind beim BSI 1.231 Betreiber mit 2.180 kritischen Anlagen registriert. Ein Betreiber führt dabei häufig mehrere Anlagen, teils in unterschiedlichen Sektoren.
§ 30 und § 31 BSIG (bis Dezember 2025: § 8a BSIG) verpflichten Betreiber kritischer Anlagen zur Umsetzung angemessener technischer und organisatorischer Maßnahmen nach dem Stand der Technik. Ein Penetrationstest ist das anerkannte Instrument zum Nachweis nach § 39 BSIG.
| Paragraph | Anforderung | Was wir prüfen | Nachweis |
|---|---|---|---|
| § 30/31 BSIG | Angemessene Schutzmaßnahmen | Betreiber kritischer Anlagen müssen ihre Systeme nach dem Stand der Technik absichern (§ 30 Abs. 1, § 31 BSIG). Ein Pentest belegt, dass diese Anforderung ernst genommen wird. | Infra, Physical, AD Pentest |
| § 39 BSIG | Regelmäßige Überprüfung | Seit Inkrafttreten des NIS2UmsuCG sind die Sicherheitsmaßnahmen alle drei statt wie zuvor zwei Jahre gegenüber dem BSI nachzuweisen (§ 39 BSIG). Ein Pentest-Bericht ist ein zentrales Nachweisdokument dafür. | Alle Pentest-Module |
| § 32 BSIG | Meldepflicht bei Störungen | § 32 BSIG verlangt eine gestufte Meldung erheblicher Sicherheitsvorfälle: Frühwarnung binnen 24 Stunden, Vorfallmeldung binnen 72 Stunden, Abschlussmeldung nach spätestens einem Monat. Dafür muss die eigene Angriffsfläche bekannt sein. Ein Pentest schafft diese Transparenz. | OSINT, Infra-Pentest |
| § 31 BSIG | Zugangs- und Zutrittskontrolle | Physische Zugänge zu Serverräumen, Leitwarten und Technikbereichen sind nach § 31 BSIG besonders schützenswert und seit März 2026 zusätzlich Teil der Resilienzpläne nach dem KRITIS-Dachgesetz. Wir testen, ob diese Kontrollen standhalten. | Physical Pentest |
| § 30 BSIG | Netzwerk- und Systemsicherheit | Segmentierung von IT und OT, Firewall-Konfigurationen, privilegierte Zugänge: wir prüfen, ob euer Netzwerk die in § 30 BSIG geforderte echte Barriere darstellt. | Infrastruktur-Pentest |
| § 30 BSIG | Mitarbeitersensibilisierung | Social Engineering ist einer der häufigsten Einstiegspunkte. Wir testen, wie gut eure Mitarbeiter Manipulationsversuche erkennen und abwehren (ebenfalls Teil der Risikomanagementmaßnahmen nach § 30 BSIG). | Social Engineering |
KRITIS-Pentests erfordern besondere Sorgfalt: klare Scope-Definitionen, enge Abstimmung mit dem Betrieb und lückenlose Dokumentation für den BSI-Nachweis.
Gemeinsame Definition des Testumfangs unter Berücksichtigung betriebskritischer Systeme. Ausschlusszonen und No-Go-Bereiche werden verbindlich festgelegt.
Informationssammlung über öffentlich zugängliche Quellen, Netzwerk-Footprinting und Planung realistischer Angriffspfade auf eure Umgebung.
Manuelle Tests nach vereinbartem Scope. Wir arbeiten eng mit euren Betriebsverantwortlichen zusammen und kommunizieren kritische Findings sofort.
Bewertung jedes Findings nach technischem Schweregrad und operativem Business Impact, mit Fokus auf die Besonderheiten eurer KRITIS-Umgebung.
Vollständige Dokumentation aller Findings mit Handlungsempfehlungen, Management-Summary und BSI-Nachweisdokumentation gemäß § 39 BSIG.
KRITIS-Umgebungen haben besondere Anforderungen. Diese drei Module decken die kritischsten Angriffsvektoren ab und liefern den stärksten BSI-Nachweis.
Leitwarten, Serverräume, Technikbereiche: physischer Zugang ist bei KRITIS-Betreibern oft der unterschätzte Angriffsvektor, seit dem KRITIS-Dachgesetz auch explizit Teil der geforderten Resilienzpläne. Wir prüfen, ob eure Zugangskontrollen standhalten.
Energie (Strom, Gas, Öl, Fernwärme) Mehr erfahrenIT/OT-Segmentierung, SCADA-Zugänge, Firewall-Konfigurationen, privilegierte Konten: wir testen das Netzwerk ganzheitlich, mit besonderer Rücksicht auf betriebskritische Systeme.
Mehr erfahrenPrivilege Escalation, laterale Bewegungen, schwache Konten: ein kompromittiertes AD in einer KRITIS-Umgebung kann fatale Folgen haben.
Mehr erfahren