Zurück zum Blog
    Vergleich· April 2026

    NIS2 vs KRITIS-DachG: Was ist der Unterschied?

    Zwei Gesetze, ein Ziel: der Schutz kritischer Infrastruktur. Doch NIS2 und KRITIS-DachG haben unterschiedliche Schwerpunkte, Zielgruppen und Anforderungen. Dieser Vergleich schafft Klarheit.

    Überblick: Zwei EU-Richtlinien, zwei deutsche Gesetze

    Auf EU-Ebene regeln zwei Richtlinien den Schutz kritischer Infrastruktur:

    • NIS2-Richtlinie (Network and Information Security) → Cybersicherheit
    • CER-Richtlinie (Critical Entities Resilience) → Physische Resilienz

    Deutschland setzt diese in zwei nationale Gesetze um:

    • NIS2-Umsetzungsgesetz (NIS2UmsuCG) → Cybersicherheit (IT-Sicherheitsgesetz 3.0)
    • KRITIS-Dachgesetz (KRITIS-DachG) → Physische Resilienz

    Vergleichstabelle

    KriteriumNIS2 / NIS2UmsuCGKRITIS-DachG
    EU-GrundlageNIS2-RichtlinieCER-Richtlinie
    FokusCybersicherheitPhysische Resilienz
    Zielgruppe~30.000 Unternehmen (breit)~2.000 Betreiber (eng, kritische Anlagen)
    SchwellenwerteAb 50 MA / 10 Mio. € UmsatzSektorspezifisch (z. B. 500.000 Versorgte)
    PflichtenIT-Sicherheitsmanagement, Incident ResponseRisikoanalyse, Resilienzplan, Meldepflicht
    RegistrierungBeim BSIBei der Meldestelle KRITIS (BSI)
    Meldepflicht24h Erstmeldung bei Cybervorfällen24h Erstmeldung bei allen erheblichen Störungen
    PrüfungenNachweispflicht, BSI-PrüfungenBSI-Vor-Ort-Prüfungen ab 2027
    BußgelderBis 10 Mio. € / 2% UmsatzBis 500.000 € (erwartet)

    Kann ich von beiden Gesetzen betroffen sein?

    Ja. Viele KRITIS-Betreiber sind gleichzeitig von NIS2 und KRITIS-DachG betroffen. In diesem Fall müssen beide Anforderungskataloge erfüllt werden. NIS2-Konformität ersetzt die KRITIS-DachG-Pflichten nicht.

    Typische Doppelbetroffenheit besteht in den Sektoren:

    • Energie (Netzbetreiber, Erzeuger)
    • Gesundheit (Krankenhäuser)
    • Digitale Infrastruktur (Rechenzentren)
    • Transport (Flughäfen, Häfen)
    • Wasser (große Versorger)

    Was deckt NIS2 ab, was nicht?

    NIS2 deckt ab

    IT-Sicherheitsmanagement
    Cyber-Incident-Response
    Supply-Chain-Security (IT)
    Verschlüsselung & Zugangskontrollen
    Schwachstellenmanagement

    KRITIS-DachG ergänzt

    Physischer Anlagenschutz
    Naturgefahren-Resilienz
    Sabotage- und Terrorschutz
    Business Continuity (physisch)
    Sektorübergreifende Abhängigkeiten

    Empfehlung: Integrierter Ansatz

    Wer von beiden Gesetzen betroffen ist, sollte einen integrierten Compliance-Ansatz wählen. KRITIS Kompass unterstützt Sie dabei, die physischen Resilienzanforderungen des KRITIS-DachG strukturiert zu erfüllen – komplementär zu Ihrer bestehenden NIS2-Strategie.

    Fazit

    NIS2 und KRITIS-DachG sind keine Alternativen, sondern Ergänzungen. Wer nur NIS2 erfüllt, hat die physische Resilienz noch nicht abgedeckt. Wer nur das KRITIS-DachG erfüllt, hat die Cybersicherheit noch nicht nachgewiesen. Für KRITIS-Betreiber gilt: Beide Gesetze müssen parallel umgesetzt werden.

    KRITIS-DachG Compliance starten

    Ergänzen Sie Ihre NIS2-Strategie um den physischen Resilienznachweis.