Angesichts der zunehmenden Angriffe auf Stromverteilerinfrastrukturen, Flughäfen und IT-Systeme in Deutschland stellt sich aktuell die Frage, ob kritische Anlagen hier zulande ausreichend geschützt sind. Ein Teil der Verteidigungsstrategie des Bundes gegen solche hybriden Drohungen ist der am 26. Mai 2026 veröffentlichte Referentenentwurf zur neuen Verordnung zur Bestimmung kritischer Anlagen nach dem KRITIS-Dachgesetz (KritisV). Dieser Entwurf dient unter anderem dazu, Lücken zu schließen, die bisher als Einfallstore für hybride Bedrohungen galten.
Die KritisV ist kein isoliertes Regelwerk. Sie steht im Zentrum einer neuen und europarechtlich begründeten Schutzoffensive bestehend aus physischer Resilienz und Cybersicherheit:
Das KRITIS-Dachgesetz (KRITISDachG), am 17. März 2026 in Kraft getreten, schafft erstmals einen sektorübergreifenden gesetzlichen Rahmen für den Schutz physischer kritischer Anlagen und setzt die EU-Richtlinie über die Resilienz kritischer Einrichtungen (CER-Richtlinie, EU 2022/2557) in deutsches Recht um. Es verpflichtet Betreiber zu Risikoanalysen, Resilienzplänen, Sicherheitsmaßnahmen sowie zur Meldung physischer Sicherheitsvorfälle.
Das BSI-Gesetz (BSIG) in seiner seit dem 6. Dezember 2025 geltenden Fassung setzt die NIS-2-Richtlinie (EU 2022/2555) um (wir berichteten). Betreiber kritischer Anlagen zählen dort stets zu den „besonders wichtigen Einrichtungen" und unterliegen dem strengsten Pflichtenprogramm: technisch-organisatorische Maßnahmen, Meldepflichten und Registrierungspflichten beim BSI.
Die KritisV bildet künftig die gemeinsame Rechtsverordnung für beide Pflichtenstränge: Wer nach KritisV als Betreiber einer kritischen Anlage gilt, unterliegt gleichzeitig erhöhten Cybersicherheitspflichten des BSIG und den physischen Resilienzpflichten des KRITISDachG. Die KritisV definiert dabei im Wesentlichen, welche Anlagen ab welchen Schwellenwerten als kritische Anlagen zu bewerten sind.
Der Entwurf behält die bewährte Systematik der bisherigen BSI-KritisV bei: Zunächst werden im Verordnungstext die kritischen Dienstleistungen je Sektor bestimmt; die Anlagen zum Entwurf legen sodann die erforderlichen Anlagenkategorien und die sektorspezifischen Schwellenwerte fest. Als Bezugsgröße hält der Entwurf grundsätzlich am Regelschwellenwert von 500.000 versorgten Einwohnern fest. Das heißt, dass die Schwellenwerte der KritisV auf Basis dieser Zahl berechnet wurden, nicht dass eine Anlage jedenfalls diese Einwohnerzahl versorgen muss.
Gerade angesichts der zuletzt häufig gemeldeten Angriffe auf die Energieversorgung ist die Ausdifferenzierung des Energiesektors das regulatorisch bedeutsamste Element des Entwurfs. Neben klassischen Erzeugungs-, Transport- und Verteilungsanlagen werden künftig explizit erfasst:
Diese Erweiterung ist konsequent: Moderne hybride Angriffe zielen häufig nicht nur auf die physisch sichtbare Erzeugungs- oder Verteilanlage, sondern auf die vorgelagerten Steuerungs- und Koordinierungsschichten. Indem der Entwurf auch diese digitalen und betrieblichen Unterstützungsfunktionen als Anlagenkategorien erfasst, schließt er eine Lücke der bisherigen BSI-KritisV.
Ob allerdings die geplante Verringerung des Schwellenwerts für Stromverteilinfrastruktur angesichts aktueller Entwicklungen in der KritisV aufgenommen wird, bleibt unklar.
Der Entwurf befindet sich noch im Verordnungsgebungsverfahren. Gleichwohl sollten betroffene Unternehmen jetzt handeln, sofern sie dies noch nicht getan haben:
Dies auch insbesondere vor dem Hintergrund, dass das BSI bereits hinsichtlich des NIS2-Umsetzungsgesetzes deutlich mehr Registrierungen erwartet hatte, was die Annahme nahelegt, dass viele betroffene Unternehmen noch nicht tätig wurden und ggf. gegen ihre gesetzlichen Pflichten verstoßen.
Das Verordnungsgebungsverfahren ist noch nicht abgeschlossen; Änderungen, insbesondere zum umstrittenen Regelschwellenwert und erhöhten Schwellenwert von Stromverteileranlagen, sind möglich. Ob und wie hier nachgesteuert wird, bleibt in der weiteren Ressortabstimmung abzuwarten.