Risikoanalyse nach KRITIS-Dachgesetz
Die Risikoanalyse ist das Herzstück der KRITIS-Compliance. § 12 KRITIS-DachG verpflichtet jeden Betreiber kritischer Anlagen, eine umfassende Risikoanalyse nach dem All-Gefahren-Ansatz durchzuführen – innerhalb von 9 Monaten nach BSI-Registrierung.
Was ist die KRITIS-Risikoanalyse?
Die Risikoanalyse nach § 12 KRITIS-DachG ist eine systematische Bewertung aller Gefahren, die die Funktionsfähigkeit einer kritischen Anlage beeinträchtigen könnten. Anders als reine IT-Sicherheitsanalysen (z. B. nach NIS2) umfasst sie den gesamten Bedrohungsraum: Naturgefahren, technisches Versagen, menschliches Versagen, Terrorismus, Sabotage, hybride Bedrohungen und mehr.
Der gesetzlich vorgeschriebene All-Gefahren-Ansatz stellt sicher, dass Betreiber nicht nur einzelne Risikokategorien betrachten, sondern ein ganzheitliches Bild ihrer Verwundbarkeiten erhalten. Die Ergebnisse bilden die Grundlage für den Resilienzplan nach § 13 KRITIS-DachG.
Die 10 Gefahrenkategorien nach KRITIS-DachG
Das KRITIS-Dachgesetz definiert zehn Kategorien, die in jeder Risikoanalyse berücksichtigt werden müssen:
Ablauf der Risikoanalyse
1. Scope festlegen
Definition der zu analysierenden Anlage(n), Versorgungsbereiche und Abhängigkeiten. Erfassung von Betreiberdaten, Sektor und kritischer Dienstleistung.
2. Gefahrenidentifikation
Systematische Erfassung aller relevanten Gefahren anhand der 10 gesetzlichen Kategorien. Berücksichtigung historischer Ereignisse, regionaler Besonderheiten und sektorspezifischer Risiken.
3. Risikobewertung
Bewertung jedes identifizierten Risikoszenarios nach Eintrittswahrscheinlichkeit und Auswirkung auf einer 5×5-Matrix. Berechnung des Risikowertes und Klassifizierung in Risikostufen.
4. Risikobehandlung
Festlegung der Behandlungsstrategie: Vermeidung, Minderung, Transfer oder Akzeptanz. Bei Akzeptanz ist eine dokumentierte Begründung erforderlich.
5. Dokumentation & Freigabe
Erstellung der vollständigen Risikoanalyse-Dokumentation gemäß BSI-Vorgaben. Interne Freigabe und Vorbereitung für die Einreichung beim BSI.
Pflichtdokumente der Risikoanalyse
Die Risikoanalyse nach KRITIS-DachG erfordert eine lückenlose Dokumentation. KRITIS Kompass stellt alle erforderlichen Vorlagen bereit und führt Sie Schritt für Schritt durch die Erstellung:
Fristen für die Risikoanalyse
BSI-Registrierung bis 17. Juli 2026
Alle betroffenen Betreiber müssen sich bei der Meldestelle KRITIS registrieren.
Risikoanalyse innerhalb von 9 Monaten
Nach der Registrierung haben Betreiber 9 Monate Zeit, die Risikoanalyse einzureichen.
Wiederholung alle 4 Jahre
Die Risikoanalyse muss regelmäßig aktualisiert werden – mindestens alle 4 Jahre oder bei wesentlichen Änderungen.
Risikoanalyse mit KRITIS Kompass erstellen
KRITIS Kompass führt Sie in einem geführten Prozess durch alle Schritte der Risikoanalyse – von der Gefahrenidentifikation bis zur fertigen Dokumentation. KI-gestützt, sektorspezifisch und BSI-konform.
All-Gefahren-Ansatz
Alle 10 Gefahrenkategorien systematisch abgedeckt
Geführter Prozess
Schritt-für-Schritt durch Analyse und Bewertung
Fertige Dokumente
BSI-konforme Vorlagen sofort einsatzbereit
Jetzt Risikoanalyse starten
Kostenlos registrieren und die erste Risikoanalyse nach KRITIS-DachG in wenigen Stunden erstellen.