Zurück zum Blog
    Vorlage· April 2026

    Risikoanalyse KRITIS: Vorlage und Muster nach § 12 KRITIS-DachG

    Die Risikoanalyse ist das anspruchsvollste Pflichtdokument nach KRITIS-DachG. Dieser Artikel zeigt den korrekten Aufbau, alle Pflichtinhalte und gibt Ihnen eine praxistaugliche Struktur an die Hand.

    Warum eine Vorlage?

    Das KRITIS-DachG schreibt in § 12 eine Risikoanalyse nach dem All-Gefahren-Ansatz vor, gibt aber kein starres Formular vor. Das BSI empfiehlt die Orientierung an bestehenden Standards wie ISO 31000, BSI-Standard 200-3 und dem BBK-Leitfaden zur Risikoanalyse. Eine gute Vorlage verbindet alle Anforderungen in einer praxistauglichen Struktur.

    Aufbau der Risikoanalyse

    Eine vollständige KRITIS-Risikoanalyse nach § 12 KRITIS-DachG sollte folgende Kapitel enthalten:

    1. Deckblatt und Metadaten

    • Betreibername, Anlage, Sektor
    • Analysezeitraum und Versionsnummer
    • Verantwortlicher Analyst und Freigabe
    • Rechtsgrundlage (§ 12 KRITIS-DachG)

    2. Scope und Methodik

    • Beschreibung der analysierten Anlage und kritischen Dienstleistung
    • Gewählte Methodik (z. B. BSI-Standard 200-3 + BBK-Ansatz)
    • Bewertungsskala für Eintrittswahrscheinlichkeit und Auswirkung
    • Definition der Risikostufen

    3. Gefährdungskatalog

    Systematische Erfassung aller relevanten Gefahren in den 10 gesetzlichen Kategorien:

    Naturgefahren
    Technisches Versagen
    Menschliches Versagen
    Unfälle
    Terrorismus
    Sabotage
    Cybervorfälle
    Hybride Bedrohungen
    Grenzüberschreitende Abhängigkeiten
    Pandemien

    4. Risikobewertung

    Jedes Szenario wird auf einer 5×5-Matrix bewertet:

    • Eintrittswahrscheinlichkeit: Sehr unwahrscheinlich (1) bis Sehr wahrscheinlich (5)
    • Auswirkung: Vernachlässigbar (1) bis Katastrophal (5)
    • Risikostufe: Gering / Mittel / Hoch / Sehr hoch / Kritisch

    5. Risikobehandlung

    Für jedes bewertete Risiko wird eine Behandlungsstrategie festgelegt:

    • Vermeidung: Risikoquelle beseitigen
    • Minderung: Maßnahmen zur Reduktion von Wahrscheinlichkeit oder Auswirkung
    • Transfer: Übertragung auf Dritte (z. B. Versicherung)
    • Akzeptanz: Bewusste Übernahme mit dokumentierter Begründung

    6. Abhängigkeitsanalyse

    Neu im KRITIS-DachG: Betreiber müssen sektorübergreifende und grenzüberschreitende Abhängigkeiten explizit dokumentieren. Welche Vorleistungen sind kritisch? Welche Zulieferer sind selbst KRITIS-Betreiber?

    7. Maßnahmenplan

    Zu jedem behandelten Risiko: konkrete Maßnahme, Verantwortlicher, Umsetzungsfrist und Verifikationsdatum. Dies bildet die Brücke zum Resilienzplan nach § 13.

    Häufige Fehler

    • Nur Cyber-Risiken betrachten (NIS2 ≠ KRITIS-DachG)
    • Abhängigkeiten von anderen Sektoren ignorieren
    • Keine Begründung bei Risikoakzeptanz
    • Veraltete Risikobewertungen ohne Aktualisierung
    • Fehlende Freigabe durch die Geschäftsleitung

    KRITIS Kompass: Risikoanalyse automatisiert erstellen

    Statt manuell Word-Vorlagen zu befüllen, führt KRITIS Kompass Sie in einem geführten, KI-gestützten Prozess durch alle Kapitel der Risikoanalyse. Die Plattform stellt sicher, dass alle 10 Gefahrenkategorien abgedeckt sind, berechnet Risikostufen automatisch und generiert ein BSI-konformes Dokument.

    Risikoanalyse jetzt erstellen

    Geführter Prozess statt leere Vorlage – kostenlos starten.