Erst die Struktur, dann die Schutzmaßnahmen
Organisatorische Vorklärung zum KRITIS-DachG
Warum Sicherheitsmaßnahmen in Konzernen oft an der Organisation scheitern – und was vorher zu klären ist
Seit dem 17. März 2026 gilt das KRITIS-Dachgesetz. Die meisten Häuser bringen dafür schon viel mit: gewachsene Sicherheitsorganisationen, Notfall- und Sicherheitskonzepte, Risikobetrachtungen aus Betrieb, Arbeitsschutz und Informationssicherheit. In Mehrsparten-Häusern – Strom, Gas, Wasser, Wärme, Verkehr unter einem Dach – ist dieses Wissen naturgemäß über Gesellschaften, Fachbereiche und Personen verteilt.
Der Selbstcheck führt es in zehn Minuten zusammen: Er macht sichtbar, was Sie bereits haben und welche Festlegung noch aussteht.
Auf dieser Grundlage lässt sich jede Schutzmaßnahme begründen, umsetzen und nachweisen.
Zwölf Fragen, zehn Minuten. Antworten Sie mit Ja, Nein oder Unklar. „Unklar" ist dabei die aussagekräftigste Antwort: Unklarheit über eine Zuständigkeit wirkt im Ernstfall wie eine fehlende Zuständigkeit.
A — Betroffenheit und Betreiberrolle
1.Wir wissen, welche unserer Anlagen als kritische Anlagen gelten oder voraussichtlich gelten werden.
2.Es ist schriftlich festgehalten, welche Konzerngesellschaft für welche Anlage Betreiber im Sinne des § 2 Nr. 1 KRITIS-DachG ist.
3.Für die Registrierung beim BBK und deren Aktualisierung ist eine Person namentlich verantwortlich.
B — Verantwortlichkeiten
4.Es gibt eine benannte Gesamtverantwortung für physische Sicherheit und Resilienz über alle Sparten hinweg.
5.Die Schnittstelle zwischen Informationssicherheit (NIS2/BSIG) und physischer Sicherheit ist geregelt und dokumentiert.
6.Die Geschäftsleitung hat ihre Pflicht nach § 20 dokumentiert übernommen und die Umsetzung organisatorisch abgesichert.
7.Bei Tochtergesellschaften ist geklärt, wer Weisungs- und Budgetrecht für Sicherheitsmaßnahmen hat.
C — Risikogrundlage und Dokumente
8.Es existiert eine aktuelle Risikoanalyse, die auch nicht-IT-Risiken abdeckt: Sabotage, Drohnen, Naturgefahren, hybride Bedrohungen.
9.Wir wissen, welche vorhandenen Analysen, Konzepte und Zertifikate wir nach § 17 als Nachweis heranziehen können.
10.Bestehende Sicherheits- und Notfallkonzepte sind zentral auffindbar – nicht verteilt auf Laufwerke, Ordner und einzelne Köpfe.
D — Nachweis- und Reaktionsfähigkeit
11.Wenn die zuständige Behörde morgen den Resilienzplan anfordert, könnten wir ihn innerhalb von zwei Wochen vorlegen.
12.Die Meldekette für Vorfälle – Erstmeldung binnen 24 Stunden nach § 18 – ist definiert, besetzt und geübt.
Bitte beantworten Sie alle zwölf Fragen, um die Auswertung zu sehen.
Kontakt und weiterführende Informationen: KRITIS Kompass · kontakt@kritis-kompass.de · kritis-kompass.de
Rechtsgrundlage: KRITIS-Dachgesetz vom 11. März 2026. Keine Rechtsberatung. Stand: August 2026.