KRITIS – auf den zweiten Blick

OpenKRITIS ist eine gemeinnützige Plattform für den Schutz Kritischer Infrastrukturen. Wir unterstützen Betreiber und Prüfer in der KRITIS und NIS2-Regulierung: Klare Strukturen zur Umsetzung von Cybersecurity, Governance und Prüfungen.

Industry

NIS2 und KRITIS

Power plant

Kritische Infrastrukturen

OpenKRITIS-Konferenz 2026

OpenKRITIS-Konferenz 2026: Sicherheit mit NIS2 und KRITIS

Die Umsetzung von NIS2 und KRITIS-Dachgesetz bei Betreibern
Konferenz ∙ Vorträge & Diskussion ∙ 28. September 2026 in Siegburg

EU CADA und digitale Souveränität

Von Paul Weissmann am 21. Juli 2026

Cloud picture

Digitale Souveränität und Cloud-Nutzung in Kritischen Infrastrukturen: Der EU Cloud and AI Development Act (CADA) und NIS2. Anfang Juni hat die EU-Kommission mit dem Cloud and AI Development Act (CADA) einen Entwurf vorgelegt, der ein vierstufiges System europäischer Souveränitätsanforderungen für Cloud-Dienste vorsieht:

  • Level 1: EU-Niederlassung, Daten in der EU und Sicherheitsanforderungen
  • Level 2: Vorgaben zu Drittstaatenzugriffen, Support, Personal und Lieferketten
  • Level 3: Starke EU-Kontrolle und Ausschluss bestimmter Drittstaaten
  • Level 4: Hohe Anforderungen bis zur Kontrolle zentraler Software

Noch ist offen, welche Kriterien das Gesetzgebungsverfahren überstehen. Bis zur Verabschiedung, Umsetzung und möglichen nationalen Verpflichtungen dürfte es ein mehrjähriger und komplexer Prozess werden. Die neuen Maßstäbe könnten vor Inkrafttreten Beschaffungen beeinflussen.

Denn öffentliche Auftraggeber, Aufsichtsbehörden und Konzerne könnten die Assurance Levels bereits vor einer verbindlichen Anwendung als Referenz heranziehen. Betreiber und NIS2-Einrichtungen müssten dann womöglich erklären können, warum ein bestimmtes Cloud-Modell für sensible Daten, wesentliche Prozesse und Ausfallrisiken angemessen ist.

Der Gastbetrag von Jakob Nischan ordnet CADA, den BSI-Kriterienkatalog C3A und die möglichen Folgen für regulierte Organisationen ein.

up

CER Guidelines C/2026/3712

Von Paul Weissmann am 19. Juli 2026

Mapping picture

Die CER Guidelines C/2026/3712 der Europäischen Kommission konkretisieren die Vorgaben der EU CER-Richtlinie für Resilience und Sicherheit bei Betreiber, die nach dem KRITIS-Dachgesetz-reguliert sind. Die CER Guidelines sind unverbindlich und enthalten sieben Domains mit Empfehlungen für Themen von Resilienz bis personeller Sicherheit.

Group Requirements Controls
A General considerations
Governance und Risikomanagement
A.6—A.17
B Prevention
BCM, Risikoreduktion und Maßnahmen
B.18—B.23
C Physical protection
Schutz von Anlagen, Rämen und Liegenschaften
C.24—C.50
D Response, resistance and mitigation
Reaktion of Vorfälle und Vorsorge, Krisen
D.51—D.65
E Recovery
Redundanzen, Wiederherstellung und BCM-Pläne
E.66—E.75
F Employee security management
Sicherheit von Mitarbeitern, Überprüfung, Kompetenzen
F.76—F.85
G Awareness
Training, Bewusstsein, Übungen
G.86—G.94

Das OpenKRITIS Mapping der CER Guidelines gleich die 94 Anforderungen mit verschiedenen Standards und Vorgaben ab – ohne Anspruch auf Vollständigkeit: ISO 27001 und ISO 22301 für Informationssicherheit und Resilienz, das KRITIS-Dachgesetz mit den originalen CER-Vorgaben sowie als Vergleich die deutsche NIS2-Umsetzung im BSIG – mit guter Abdeckung.

Die CER Guidelines C/2026/3712 sind eine Empfehlung der Europäischen Kommission, mandatiert durch EU CER [to] further specify the technical, security and organisational measures that may be taken by critical entities. Als Konkretisierung der teils sehr verkürzten Vorgaben aus CER und dem KRITIS-Dachgesetz sind die Guidelines tatsächlich sehr hilfreich für die Umsetzung bei Betreibern.

up

Die Schweiz und NIS2

Von Sandrine Neugart am 16. Juli 2026

Schweiz

Die Schweiz ist an die Cyber-Anforderungen aus der EU-NIS2-Richtlinie nicht gebunden. Und dennoch: Trotz traditioneller regulatorischer Eigenständigkeit nähert sich die Schweiz den EU-Standards zunehmend an. Dies dürfte vor allem zwei Treiber haben.

Zum einen drängt die zunehmende Bedrohungslage die Schweiz zur Revision der Cyber-Regulierung und zu engerer Zusammenarbeit mit der EU. Zum anderen, und vermutlich entscheidender, ist es schlicht die Marktrealität: Wer 70% seiner Importe aus der EU bezieht und die Hälfte seiner Exporte dorthin verkauft, kann sich einen regulatorischen Alleingang kaum leisten.

Diese EU-Regulatorik bleibt für die Schweiz nicht folgenlos:

  • Nationalen NIS2-Umsetzungsgesetze betreffen Tochtergesellschaften Schweizer Unternehmen.
  • Schweizer Unternehmen der digitalen Infrastruktur fallen teils direkt unter NIS2 (Territorialität)
  • NIS2 über die Lieferkette von EU-Unternehmen zu ihren Schweizer Dienstleistern.

Da die EU der grösste Handelspartner der Schweiz ist, übernehmen Schweizer Unternehmen oft aus Eigeninteresse an reibungsloser wirtschaftlicher Zusammenarbeit und einem einheitlichen Compliance-Modell ähnliche Standards wie ihre EU-Kunden – unabhängig von einer rechtlichen Pflicht. De facto werden also bereits Teile der Schweizer Wirtschaft passiv an EU-Vorgaben gebunden.

Es fällt auf, dass es im Cyber- und Resilienzbereich bislang vor allem der wirtschaftliche – und weniger der sicherheitspolitische – Integrationswille ist, der regulatorische Eigenständigkeit und Neutralität der Schweiz zunehmend überwindet und sie in die europäische Sicherheitsarchitektur einbindet.

up

OpenKRITIS-Kataloge Energie, KRITIS & Cloud

Von Paul Weissmann am 13. Juli 2026

Die OpenKRITIS-Kataloge O-Kat mit Vorgaben aus NIS2 und KRITIS für Cybersecurity und Resilienz. Gesamthafte Übersichten im O-Kat Energie für den Energiesektor, O-Kat Cloud für Cloud und MSP sowie O-Kat KRITIS für Betreiber kritischer Anlagen. Die Kataloge ersetzen nicht (kommende) formelle Regulierung sondern dienen als Gesamtübersicht für NIS2 in der Vorbereitung.

Die Kataloge enthalten jeweils etwa 50 Sicherheitsmaßnahmen und Pflichten aus dem BSIG NS und dem KRITIS-Dachgesetz DG sowie der NIS2-Durchführungsverordnung DVO. Durch das EnWG gibt es Ausnahmen und Abweichungen. Die Maßnahmen sind in die folgenden Gruppiert sortiert:

  • REG Registrierung BSI und Kontaktstellen
  • GOV Geschäftsleitung, Scope und Schulungen
  • RM Risikomanagement, Assets, Analysen und Zonen
  • ISMS ISO 27001 Managementsystem und Steuerung
  • BCM Kontinuität, Krisen und Wiederherstellung
  • NOT Meldungen und Störungen
  • IT Sicherheit in der IT nach der DVO-EU, OT und ISO 27019
  • HR Personalsicherheit und Schulungen
  • PHY Perimeter, physische Sicherheit, Zugang
  • PRO Einkauf und Lieferkette
  • AUD Nachweise, Prüfungen und Zertifizierungen

Die OpenKRITIS-Kataloge O-Kat Energie sowie O-Kat Cloud und O-Kat KRITIS dienen zur Vorbereitung, für Analysen und Assessments bei Betreibern. Grundlage ist (auch) die NIS2-Durchführungsverordnung (EU) 2024/2690, die eine sinnvolle Abdeckung der NIS2-Anforderungen bietet, auch wenn sie formell nur im Sektor Digitale Infrastruktur verbindlich ist – für Energie und KRITIS als Übersicht.

up

Technische Sicherheit in NIS2

Von Paul Weissmann am 7. Juli 2026

Network picture with cables

EU NIS2 fordert von regulierten Unternehmen basierend auf dem eigenen Risikomanagement umfangreiche Maßnahmen für einen sicheren Betrieb in der IT und OT. Die notwendigen Maßnahmen zur Gewährleistung der IT- und OT-Sicherheit umfassen weite Teile der aktuellen Cybersecurity-Landschaft an Prozessen und Technologien.

NIS2 fordert von Einrichtungen umfangreiche IT- und OT-Sicherheit im Betrieb. Die Ausarbeitung führt Sicherheitsmaßnahmen anhand der NIS2-Anforderungen für Einrichtungen, zusätzlich dem KRITIS-Dachgesetz für Betreiber sowie der alten KRITIS-Anforderungen von RUN-KdA aus. Als Orientierung sind unten die Anforderungen der Durchführungsverordnung DVO (EU) aufgelistet.

Bereich Anforderung NIS2
BSIG
KRITIS
DachG
RUN
KdA
Backup und Redundanzen Sicherungen, Infrastruktur, Kapazitäten NS.8 DG.13 2 (20,22-24)
Sichere Entwicklung Entwicklung und Outsourcing von IT NS.14 2 (31,43-44)
Sichere Wartung Betrieb, Wartung und Änderung von IT NS.15 3/2 (20, 45-42)
Schwachstellen Schwachstellen, Tests, Patches NS.16 2 (21,25,83)
5 (83,84,95,96)
Logging und Monitoring Auswertung von Logs, SIEM, Automatisierung NS.6 5 (80,90-94)
Netzwerksicherheit Netze und Übergänge NS.17 2 (36-41)
Kryptographie Verschlüsselung und Schlüssel NS.21 2/3 (32-35)
Sichere Kommunikation Notfallkommunikation NS.27
NS.28

up

Fünf Jahre OpenKRITIS und Gemeinnützigkeit

Von Paul Weissmann am 1. Juli 2026

OpenKRITIS 2021

Fünf Jahre OpenKRITIS. Ursprünglich als Hobby neben der Gründung einer eigenen Firma begonnen, hat OpenKRITIS einen langen Weg hinter sich – und einen eigenen Weg voraus. Noch zu Zeiten des IT-Sicherheitgesetz 2.0 in der Pandemie gestartet, gab es da schon Dutzende Referentenentwürfe mit Kontroversen und viel Redebedarf zur KRITIS-Regulierung (UNBÖFI anyone?).

Begonnen als Rahmen für Analysen, Strukturierungen und Ausarbeitungen von uns, haben wir es in den Folgejahren mit viel Arbeit geschafft, aus OpenKRITIS eine eigene Plattform zur Informationsvermittlung zu machen. Fünf Jahre und unzählige Besucher später ist OpenKRITIS nun eine eigene Person geworden: die OpenKRITIS gemeinnützige GmbH in Köln.

Nebem dem Kern der Webseite mittlerweile mit Webinaren, Schulungen, einer eigenen Konferenz, Betreiberforum und viel pro-Bono Beratung im Hintergrund. Es geht (weiter) um die Förderung der Wissenschaft, Forschung und Bildung. Und den Schutz Kritischer Infrastrukturen.

Danke an alle Menschen, die bei dem Weg bisher dabei waren!

up

Betreiberforum Sommer 2026

Von Paul Weissmann am 23. Juni 2026

Forum OpenKRITIS

Das OpenKRITIS Betreiberforum mit neuen Terminen und Themen für regulierte Unternehmen in NIS2 und KRITIS. Das Betreiberforum ist ein Austauschformat für regulierte Einrichtungen, die in einer Kleingruppe Fragen rund um NIS2 und KRITIS und aktuelle Themen diskutieren wollen.

ID Termin Schwerpunkt Format
F26.4 Konzerne und Verbünde in der EU
  • Multiple Betroffenheit in der EU unter NIS2
  • Koordinierte NIS2-Umsetzung
  • Registrierung und Behörden
8 6. August 2026
13:00-15:30
online
F26.5 Physische Sicherheit in NIS2 und KRITIS
  • Regulatorische Anforderungen BSIG, KRITIS-Dach
  • Umsetzung im ISMS und Unternehmenssicherheit
  • Schnittstellen Behörden, ISPS
8 13. August 2026
13:00-15:30
online
F26.6 Vorfälle und Sensorik
  • Sensorik im SOC und SIEM (SzA)
  • Meldepflichten und Prozesse
  • Angriffe und Cyberlage
8 17. September 2026
13:00-15:30
online
F26.T AG Tooleinsatz ISMS/BCMS
  • Erfahrungen in der Suche und Austausch
  • ISMS und BCMS-Tools
  • Integration, Praktiken im Einsatz
8 30. Juli 2026
13:00-15:30
online

Das Ziel ist Lernen von anderen Betreibern in einer Gruppe mit Gleichgesinnten. Dabei können eigene Fallbeispiele eingebracht und viele Fragen gestellt werden. Das Betreiberforum richtet sich an direkt regulierte Einrichtungen in NIS2 und KRITIS – Anmeldung über das OpenKRITIS-Schulungsbüro.

up

Nationale Risikoanalyse Österreich

Von Sandrine Neugart am 19. Juni 2026

Die nationale Risikoanalyse nach EU CER: In Deutschland mit dem KRITIS-Dachgesetz noch ausstehend, gibt es in Österreich seit Anfang des Jahres die Nationale Risikoanalyse nach RKEG (CER).

Nationale Risikoanalyse RKEG

Nationale Risikoanalyse RKEG 2026, Bundesministerium für Inneres Österreich, 2026.

Das österreichische Bundesinnenministerium veröffentlichte im Januar 2026 fristgerecht neben der gesamtstaatlichen Resilienzstrategie auch die nationale Risikoanalyse, wie von der EU-CER-Richtlinie und im 2026 in Kraft getretenen Resilienz-kritischer-Einrichtungen-Gesetz (RKEG) gefordert. Auf Basis dieser staatlichen Analyse, die in detaillierter Form den identifizierten Betreibern vertraulich zugeht, sind Betreiber verpflichtet, ihre Risikoanalysen und Resilienzmaßnahmen daran auszurichten.

Insgesamt katalogisiert die nationale Risikoanalyse im Rahmen eines All-Hazard-Ansatzes 113 Risiken natürlicher, technischer und feindlicher Art, denen Kritische Infrastrukturen 2026 ausgesetzt sind. Drei Befunde stechen hervor:

  • Cyberspionage, Cybersabotage und Cyberkriminalität mit Risikorelevanz in allen 13 Sektoren stellen die drei meistgenannten Gefahren im gesamten Katalog dar
  • Drohnenangriffe werden für 12 als konkrete Bedrohung identifiziert.
  • Insgesamt entfallen 37 von 113 Risikoeinträgen auf intentionale Gefahren und damit mehr als auf technische Gefahren (23/113) und Naturgefahren (19/113) zusammen. Diese Verteilung stellt somit ein Abbild der geopolitischen Lageeinschätzung dar.

Erstmals berücksichtigt wurden zudem Risiken mit grenzüberschreitenden Auswirkungen, etwa Ausfälle europäischer Strom- und Gasnetze, Störungen von Cloud-Diensten und Unterbrechungen globaler Lieferketten, sowie Low-Probability/High-Impact-Risiken wie Extremereignisse im Weltraumwetter. Als Emerging Risks erfasst wurden schließlich künstliche Intelligenz, neuartige Cyberbedrohungen und technologisch bedingte Systeminterdependenzen, deren Relevanz oft erst sichtbar wird, wenn bestehende Frühwarnmodelle an ihre Grenzen stoßen.

österreich nimmt mit seiner fristgerechten Veröffentlichung eher eine Vorreiterrolle ein. Deutschland hat seine nationale Risikoanalyse nach §11 KRITIS-DachG noch nicht veröffentlicht, womit KRITIS-Betreibern die staatliche Makrogrundlage für ihre eigenen Analysen fehlt.

up

Neue KRITIS-Verordnung 2026 Entwurf

Von Paul Weissmann am 26. Mai 2026, aktualisiert

KRITIS-Verordnung

Für das KRITIS-Dachgesetz gibt es seit Ende Mai 2026 einen Referentenentwurf der KRITIS-Verordnung 2026 zur Definition der kritischen Sektoren und Anlagen. Neben vielen Einzeländerungen werden mit der neuen KRITIS-Verordnung viele Definitionen geklärt. Der Regelschwellenwert von 500 Tsd. Personen scheint aber bestehen zu bleiben.

Die Änderungen KRITIS-Verordnung im Überblick (noch in Arbeit):

  • Sektoren: Neuer Sektor Weltraum, IT und TK bleibt IT und TK in KRITIS
  • Anlagen: Viele neue Anlagen und Anpassungen, vor allem in der Energie, Transport
  • Schwellenwerte: Leicht angepasste Schwellenwerte in einigen Anlagen

Ebenso schon übersichtsweise angepasst: KRITIS-Anlagen für den Entwurf der Verordnung, mit mehr Details pro Sektor und Anlagen mit Schwellenwerten.

up

Die OpenKRITIS-Konferenz 2026

Von Paul Weissmann am 25. Mai 2026, aktualisiert

OpenKRITIS-Konferenz

Die Konferenz für Kritische Infrastrukturen und NIS2/KRITIS-Einrichtungen kehrt zurück! Im Herbst 2026 findet die zweite Auflage der OpenKRITIS-Konferenz für Betreiber und regulierte Unternehmen statt – im Rheinland. Durch die NIS2- und KRITIS-Umsetzung hat sich 2025 und 2026 viel geändert – es gibt viel zu reden und zu lernen: das Programm.

Agenda OpenKRITIS-Konferenz 2026, Stand 20260522, vorläufig, kann sich ändern
OpenKRITIS-Konferenz 2026 Speaker
Kritische Infrastrukturen und Gesellschaft
Keynote Kritische Infrastrukturen – die Bedrohungslage Christine Hofer
BSI
Systematische Umsetzung von NIS2 und KRITIS
BCM als Fundament ganzheitlicher Resilienz: CER-Umsetzung im Großkonzern Patrick Theuer
Deutsche Bahn
NIS2 in der Digitalen Infrastruktur – Erfahrungsbericht SAP Christian Behre
Max Moser
SAP
Podiumsdiskussion
Nachweise: Bürokratie oder tatsächliche Verbesserungen? Dr. Judith Nink, BSI
Boban Kršić, Fresenius
Stefan Schubert, DB AG
Lutz Naake, EY
Praktische Herausforderungen und Lösungen für NIS2
Sicherheit, Resilienz und Regulierung N.N.
Wirksame Cybersecurity Programme im Mittelstand auch ohne Konzernstrukturen Victor Wolf
Stromnetz Berlin
Abschluss der Konferenz
Keynote: Wirtschaft und Regulierung – was kommt nach NIS2? Wilhelm Dolle
KPMG

Die OpenKRITIS-Konferenz findet am 28. September 2026 ganztägig in Siegburg (Bonn) statt und richtet sich an regulierte Unternehmen und Behörden. Konferenzort ist das KSI in Siegburg, der Ticketverkauf ist eröffnet: → Anmeldung

up

KRITIS-Dachgesetz-Mapping

Von Paul Weissmann am 4. Mai 2026

KRITIS-Dachgesetz

Das KRITIS-Dachgesetz fordert von Betreibern kritischer Anlagen (KRITIS) umfangreiche Maßnahmen im Risikomanagement, Resilienz- und Krisenmanagement und personellen und physischen Sicherheit. Dabei gibt es Überschneidungen mit NIS2 aber auch Standards wie ISO 27001 und ISO 22301, die bei Betreibern zum Einsatz kommen.

Das KRITIS-Dachgesetz-Mapping ordnet die Paragraphen und Anforderungen des KRITIS-Dachgesetzes (DG.1 bis DG.26) bestehenden Standards und Vorgaben als Orientierung zu:

  • ISO 27001:2022: Management von Informations­sicherheit und Annex A Kontrollen
  • ISO 22301:2019: Managementsystem für Resilienz und Risiken
  • NIS2 Implementing Act: Vorgaben der EU NIS2 Durchführungsverordnung (EU) 2024/2690
  • NIS2 (BSIG): Vorgaben der deutschen NIS2-Umsetzung im BSIG (2025)

up

NIS2 und KRITIS-Registrierung

Von Paul Weissmann am 17. April 2026

NIS2-Registrierung

Unternehmen, die als wichtige oder besonders wichtige Einrichtung nach NIS2 (BSIG) oder als Betreiber kritischer Anlagen nach KRITIS-Dachgesetz betroffen sind, müssen sich bei deutschen Aufsichtsbehörden registrieren. Es wird 2026 mindestens zwei verschiedene Registrierungswege dafür geben:

  1. Einrichtungen nach NIS2 registrieren sich beim BSI über das neue BSI-Portal §33 BSIG
  2. EU-regulierte IT, Cloud und Internet-Provider registrieren sich zusätzlich beim BSI §34 BSIG
  3. Betreiber kritische Anlagen (KRITIS) registrieren sich ab Sommer beim BBK §8 DachG
  4. Kritische Komponenten bei Betreiber kritische Anlagen werden ans BSI gemeldet §8 DachG

Der erste Weg führt über das neue BSI-Portal, der zweite Weg zum BBK ist noch offen. Es gibt auf beiden Seiten noch Unterverfahren, die für bestimmte Angaben eine Registrierung per Mail vorsehen (EU und kritische Komponenten). Der Austausch mit dem BSI und BBK für die Meldepflichten von Vorfällen wird auch über Portale geregelt.

up

NIS2/KRITIS-Bootcamp in der Summer School

Von Paul Weissmann am 9. April 2026

OpenKRITIS Bootcamp

Das NIS2/KRITIS-Bootcamp richtet sich an regulierte Unternehmen, die in KRITIS und NIS2 vor den Herausforderungen eines integrierten ISMS, BCMS und physischen Schutzanforderungen stehen. NIS2 und KRITIS brauchen zur Umsetzung im Unternehmen ein Sicherheitsmanagement von Cybersecurity (ISMS) über Resilienz (BCMS) bis zur physischen Sicherheit – möglichst integriert.

  • Wie setze ich Cybersecurity für NIS2 im ISMS um?
  • Was muss ich für Resilienz, Krisenmanagement und Sicherheit (noch) tun?
  • Brauche ich wirklich drei Managementsysteme?

Das Bootcamp richtet sich an Teilnehmer mit Expertise in Kritischen Infrastrukturen, die nach einer Einführung in die Regulierung von NIS2 und KRITIS praxisnahe Beispiele zur integrierten Umsetzung erhalten wollen. Gemeinsamer Ansatz bei der (Weiter-)Entwicklung von ISMS und BCMS in betroffenen Einrichtungen mit Verzahnung zur physischen Sicherheit und Krisenmanagement.

OpenKRITIS Summer School

Bootcamp NIS2 und KRITIS: ISMS und Resilienz

Integrierter Ansatz KRITIS/NIS2 mit ISMS/BCMS und Sicherheit
OpenKRITIS Summer School ∙ Siegburg ∙ 28. Mai 2026 ∙ Anmeldung

up

OpenKRITIS auf LinkedInRSS FeedNews-ArchivZum Anfang