NIS2 vs KRITIS-DachG: Was ist der Unterschied?
Zwei Gesetze, ein Ziel: der Schutz kritischer Infrastruktur. Doch NIS2 und KRITIS-DachG haben unterschiedliche Schwerpunkte, Zielgruppen und Anforderungen. Dieser Vergleich schafft Klarheit.
Überblick: Zwei EU-Richtlinien, zwei deutsche Gesetze
Auf EU-Ebene regeln zwei Richtlinien den Schutz kritischer Infrastruktur:
- NIS2-Richtlinie (Network and Information Security) → Cybersicherheit
- CER-Richtlinie (Critical Entities Resilience) → Physische Resilienz
Deutschland setzt diese in zwei nationale Gesetze um:
- NIS2-Umsetzungsgesetz (NIS2UmsuCG) → Cybersicherheit (IT-Sicherheitsgesetz 3.0)
- KRITIS-Dachgesetz (KRITIS-DachG) → Physische Resilienz
Vergleichstabelle
| Kriterium | NIS2 / NIS2UmsuCG | KRITIS-DachG |
|---|---|---|
| EU-Grundlage | NIS2-Richtlinie | CER-Richtlinie |
| Fokus | Cybersicherheit | Physische Resilienz |
| Zielgruppe | ~30.000 Unternehmen (breit) | ~2.000 Betreiber (eng, kritische Anlagen) |
| Schwellenwerte | Ab 50 MA / 10 Mio. € Umsatz | Sektorspezifisch (z. B. 500.000 Versorgte) |
| Pflichten | IT-Sicherheitsmanagement, Incident Response | Risikoanalyse, Resilienzplan, Meldepflicht |
| Registrierung | Beim BSI | Bei der Meldestelle KRITIS (BSI) |
| Meldepflicht | 24h Erstmeldung bei Cybervorfällen | 24h Erstmeldung bei allen erheblichen Störungen |
| Prüfungen | Nachweispflicht, BSI-Prüfungen | BSI-Vor-Ort-Prüfungen ab 2027 |
| Bußgelder | Bis 10 Mio. € / 2% Umsatz | Bis 500.000 € (erwartet) |
Kann ich von beiden Gesetzen betroffen sein?
Ja. Viele KRITIS-Betreiber sind gleichzeitig von NIS2 und KRITIS-DachG betroffen. In diesem Fall müssen beide Anforderungskataloge erfüllt werden. NIS2-Konformität ersetzt die KRITIS-DachG-Pflichten nicht.
Typische Doppelbetroffenheit besteht in den Sektoren:
- Energie (Netzbetreiber, Erzeuger)
- Gesundheit (Krankenhäuser)
- Digitale Infrastruktur (Rechenzentren)
- Transport (Flughäfen, Häfen)
- Wasser (große Versorger)
Was deckt NIS2 ab, was nicht?
NIS2 deckt ab
KRITIS-DachG ergänzt
Empfehlung: Integrierter Ansatz
Wer von beiden Gesetzen betroffen ist, sollte einen integrierten Compliance-Ansatz wählen. KRITIS Kompass unterstützt Sie dabei, die physischen Resilienzanforderungen des KRITIS-DachG strukturiert zu erfüllen – komplementär zu Ihrer bestehenden NIS2-Strategie.
Fazit
NIS2 und KRITIS-DachG sind keine Alternativen, sondern Ergänzungen. Wer nur NIS2 erfüllt, hat die physische Resilienz noch nicht abgedeckt. Wer nur das KRITIS-DachG erfüllt, hat die Cybersicherheit noch nicht nachgewiesen. Für KRITIS-Betreiber gilt: Beide Gesetze müssen parallel umgesetzt werden.
KRITIS-DachG Compliance starten
Ergänzen Sie Ihre NIS2-Strategie um den physischen Resilienznachweis.