Wichtiger Hinweis: Die für Artikel vor dem 3. Februar 2026 angezeigten Inkrafttretensdaten können vereinzelt ungenau sein. Bitte beachten Sie, dass der Gesetzestext selbst auf dem neuesten Stand ist und verlässlich verwendet werden kann.
Version
5. Dezember 2025
5. Dezember 2025
>
Version
16. März 2026
16. März 2026
(1) Betreiber kritischer Anlagen haben die Umsetzung der Maßnahmen in Bezug auf kritische Anlagen nach § 30 Absatz 1 Satz 1 in Verbindung mit § 31 Absatz 1 und 2 Satz 1 zu einem vom Bundesamt im Benehmen mit dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe festgelegten Zeitpunkt, frühestens drei Jahre nachdem sie erstmals oder spätestens drei Jahre nachdem sie erneut als ein Betreiber einer kritischen Anlage gelten, und anschließend alle drei Jahre dem Bundesamt durch Sicherheitsaudits, Prüfungen oder Zertifizierungen nachzuweisen. Die Betreiber übermitteln dem Bundesamt die Ergebnisse der durchgeführten Audits, Prüfungen oder Zertifizierungen einschließlich Angaben über die dabei aufgedeckten Sicherheitsmängel. Das Bundesamt kann die Vorlage der Dokumentation, die der Überprüfung zugrunde gelegt wurde, verlangen. Es kann bei Sicherheitsmängeln die Vorlage eines geeigneten Mängelbeseitigungsplanes und im Einvernehmen mit der zuständigen Aufsichtsbehörde des Bundes oder im Benehmen mit der sonst zuständigen Aufsichtsbehörde die Beseitigung der Sicherheitsmängel verlangen. Das Bundesamt kann die Vorlage eines geeigneten Nachweises über die erfolgte Mängelbeseitigung verlangen.
(2) Das Bundesamt kann zur Ausgestaltung des Verfahrens der Prüfungen und Erbringung der Nachweise nach Absatz 1 folgende Anforderungen festlegen:
- 1.
- Anforderungen an die Art und Weise der Durchführung,
- 2.
- Anforderungen an die Geeignetheit der zu erbringenden Nachweise sowie
- 3.
- nach Anhörung der betroffenen Betreiber und Einrichtungen und der betroffenen Wirtschaftsverbände fachliche und organisatorische Anforderungen an die prüfenden Stellen im Einvernehmen mit dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe.
(3) Abweichend von Absatz 1 Satz 1 legt das Bundesamt für Betreiber kritischer Anlagen, die bis zum Inkrafttreten dieses Gesetzes Betreiber Kritischer Infrastrukturen waren nach § 2 Absatz 10 des BSI-Gesetzes vom 14. August 2009 (BGBl. I S. 2821), das zuletzt durch Artikel 12 des Gesetzes vom 23. Juni 2021 (BGBl. I S. 1982) geändert worden ist, den Zeitpunkt der Nachweiserbringung auf frühestens drei Jahre nach Erbringung des letzten Nachweises nach § 8a Absatz 3 des BSI-Gesetzes vom 14. August 2009 (BGBl. I S. 2821), das zuletzt durch Artikel 12 des Gesetzes vom 23. Juni 2021 (BGBl. I S. 1982) geändert worden ist, fest. Betreiber kritischer Anlagen, die bis zum Inkrafttreten dieses Gesetzes Betreiber Kritischer Infrastrukturen waren, und deren Nachweisfrist nach § 8a Absatz 3 des BSI-Gesetzes vom 14. August 2009 (BGBl. I S. 2821), das zuletzt durch Artikel 12 des Gesetzes vom 23. Juni 2021 (BGBl. I S. 1982) geändert worden ist, innerhalb von zwölf Monaten nach Inkrafttreten dieses Gesetzes abgelaufen wäre, können in diesem Zeitraum einen Nachweis nach den bisher geltenden Vorgaben erbringen.
(4) Die Verpflichtung nach Absatz 1 Satz 1 gilt nicht für Betreiber kritischer Anlagen, die auf Grundlage von § 5 Absatz 7 des KRITIS-Dachgesetzes als solche bestimmt wurden.
Fachbeiträge • 122
- 1. Dienstleister: Was hat sich seit Januar 2025 geändert und was bedeutet das für Ihre Verträge?Eingeschränkter ZugriffAstrid Bauer · www.comp-lex.de · 10. Juli 2026
- 2. NIS-2 und die Schifffahrt - Cybersicherheitspflichten für Reedereien in KraftEingeschränkter Zugriffwww.erg-legal.com · 8. Juni 2026
- 3. NIS-2 im GesundheitswesenEingeschränkter ZugriffWww.Solidaris.De · www.solidaris.de · 17. Februar 2026
- 4. Geschäftsleiterhaftung nach § 38 III BSIG: Pflichten, Risiken und persönliche Haftung der UnternehmensleitungEingeschränkter Zugriffwww.schmid-frank.de · 7. Januar 2026
- 5. Inoffizieller Entwurf zum IT-Sicherheitsgesetz 3.0 bekannt gewordenEingeschränkter Zugriffwww.vku.de · 17. Mai 2023
- 6. NIS-2-Umsetzung kommt!Eingeschränkter Zugriffwww.blomstein.com · 8. Januar 2025
- 7. Meldefristen bei Cybervorfällen nach DSGVO, BSIG und CRA - jede Stunde zähltEingeschränkter ZugriffSimone Wiedemann · https://kpmg-law.de/newsroom/ · 15. September 2026
- 8. Geschäftsführerhaftung bei Cyber-AngriffenEingeschränkter Zugriffwww.roser-group.de · 2. Juni 2025
Öffentliche Quellen • 8
- 1. 20/11578 - Schriftliche Fragen: Schriftliche Fragen mit den in der Woche vom 27. Mai 2024 eingegangenen Antworten der BundesregierungBundestag Drucksachen · 31. Mai 2024
- 2. 20/13184 - Gesetzentwurf: Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz)Bundestag Drucksachen · 2. Oktober 2024
- 3. 20/13961 - Gesetzentwurf: Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557 und zur Stärkung der Resilienz kritischer AnlagenBundestag Drucksachen · 27. November 2024
- 4. 21/2510 - Gesetzentwurf: Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557 und zur Stärkung der Resilienz kritischer AnlagenBundestag Drucksachen · 3. November 2025
- 5. 21/1501 - Gesetzentwurf: Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der BundesverwaltungBundestag Drucksachen · 8. September 2025
- 6. 21/7406 - Unterrichtung: Entwurf eines Gesetzes zur Stärkung der Cybersicherheit - Drucksache 21/6585 - Stellungnahme des Bundesrates und Gegenäußerung der BundesregierungBundestag Drucksachen · 29. Juli 2026
- 7. 21/6585 - Gesetzentwurf: Entwurf eines Gesetzes zur Stärkung der CybersicherheitBundestag Drucksachen · 22. Juni 2026
- 8. 21/3906 - Beschlussempfehlung und Bericht: zu dem Gesetzentwurf der Bundesregierung - Drucksache 21/2510 - Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557 und zur Stärkung der Resilienz kritischer AnlagenBundestag Drucksachen · 28. Januar 2026