Start · Wissen · KRITIS-Dachgesetz
Regulierung für Energieanlagen und Speicher

KRITIS-Dachgesetz: Was es für Energieinfrastruktur und Batteriespeicher bedeutet

Das KRITIS-Dachgesetz ist beschlossen und in Kraft. Es verpflichtet Betreiber kritischer Anlagen erstmals bundesweit einheitlich zu physischem Schutz, zur Registrierung und zur Meldung erheblicher Störungen. Ob eine Erzeugungsanlage, ein Speicher oder eine Steuerungsplattform als kritische Anlage gilt, entscheiden die Schwellenwerte der BSI-KritisV, und aus ihnen folgen auch die Cybersicherheitspflichten nach dem BSI-Gesetz. Diese Seite ordnet ein, wer betroffen ist, was zu tun ist und wie das Gesetz mit NIS-2 und dem Cyber Resilience Act zusammenhängt.

Der Stand

Vom Entwurf zum geltenden Recht

Der Bundestag hat das KRITIS-Dachgesetz (KRITISDachG) am 29. Januar 2026 beschlossen, seit dem 17. März 2026 ist es in Kraft. Es setzt die europäische Richtlinie (EU) 2022/2557 um, die sogenannte CER-Richtlinie zur Resilienz kritischer Einrichtungen. Bis dahin war der physische Schutz kritischer Infrastrukturen in Deutschland über Fachgesetze, Länderregelungen und freiwillige Standards verteilt. Das Dachgesetz legt jetzt einen gemeinsamen Rahmen über alle Sektoren.

Wer sich noch an Berichte über ein "geplantes" KRITIS-Dachgesetz erinnert, hat einen alten Stand im Kopf. Die Pflichten gelten, offen sind nur noch die Einstufung der einzelnen Anlagen und der Beginn der Registrierung.

Auf einen Blick
Die Zahlen, die für Energieanlagen zählen
Die Schwellenwerte stehen in Anhang 1 der BSI-KritisV, Sektor Energie. Sie gelten für Erzeugungsanlagen einschließlich Speicher und für digitale Energiedienste, also Plattformen mit zentralem Zugriff auf die Steuerung von Anlagen.
104 MW
installierte Nettonennleistung, bis Ende 2021 lag der Wert bei 420 MW
36 MW
bei Präqualifikation für Primärregelleistung
0 MW
bei Kontrahierung als Schwarzstartanlage
17. Juli 2026
frühester Zeitpunkt der Registrierung
Registriert wird spätestens drei Monate nach der Einstufung der Anlage als kritisch, auf der gemeinsamen Plattform von BBK und BSI.
Betroffenheit

Wer als Betreiber einer kritischen Anlage gilt

Das Dachgesetz knüpft an die Sektoren der CER-Richtlinie an, darunter Energie, Wasser, Ernährung, Gesundheit, Verkehr und Informationstechnik. Ob eine einzelne Anlage kritisch ist, entscheidet nicht die Branche allein, sondern der Schwellenwert in Anhang 1 der BSI-KritisV. Wer ihn erreicht oder überschreitet, betreibt eine kritische Anlage und unterliegt damit den Pflichten nach dem BSI-Gesetz. Das Dachgesetz kommt für den physischen Schutz hinzu.

Speicher und Erzeugung

Die BSI-KritisV zählt Speicher ausdrücklich zur Kategorie Erzeugungsanlage: Anhang 1 nennt neben Anlagen nach Paragraph 3 Nummer 43 EnWG auch Anlagen zur Speicherung elektrischer Energie. Der allgemeine Schwellenwert liegt bei 104 Megawatt installierter Nettonennleistung. Ein Gewerbespeicher mit einigen hundert Kilowatt liegt weit darunter.

Zwei weitere Schwellenwerte gelten unabhängig davon. Ist die Anlage für die Erbringung von Primärregelleistung nach Paragraph 2 Nummer 8 StromNZV präqualifiziert, gilt sie ab 36 Megawatt als kritische Anlage. Ist sie als Schwarzstartanlage nach dem Beschluss der Bundesnetzagentur BK6-18-249 kontrahiert, gilt sie unabhängig von ihrer Größe als kritische Anlage, der Schwellenwert liegt bei 0 Megawatt. Wer Vermarktung oder Schwarzstartfähigkeit plant, sollte beide Werte von Anfang an mitdenken.

Digitaler Energiedienst

Die zweite Kategorie heißt seit dem NIS-2-Umsetzungsgesetz Digitaler Energiedienst, früher Anlagen zur Steuerung oder Bündelung elektrischer Leistung, und ist weiter gefasst als bisher. Erfasst ist jede Anlage und jedes System, das den zentralen, standortübergreifenden Zugriff auf die Steuerung oder die unmittelbare Beeinflussung von Energieanlagen ermöglicht, ebenso der Zugriff auf dezentrale Anlagen zum Verbrauch von Strom oder Gas.

Die Schwellenwerte sind dieselben: 104 Megawatt, bei Präqualifikation für Primärregelleistung 36 Megawatt, bei Schwarzstartanlagen 0 Megawatt. Eine Plattform, die viele kleine Speicher oder Erzeuger steuert, kann sie erreichen, auch wenn keine der einzelnen Anlagen für sich genommen groß ist. Zuständig für diese Kategorie ist seit dem NIS-2-Umsetzungsgesetz die Bundesnetzagentur, nicht mehr das BSI.

Mehrere Anlagen am selben Standort

Stehen mehrere Anlagen derselben Art in einem engen räumlichen und betrieblichen Zusammenhang und erreichen sie die Schwellenwerte zusammen, gilt die gemeinsame Anlage als kritische Anlage. Ein enger Zusammenhang liegt nach Anhang 1 der BSI-KritisV vor, wenn die Anlagen auf demselben Betriebsgelände liegen, mit gemeinsamen Betriebseinrichtungen verbunden sind, einem vergleichbaren technischen Zweck dienen und unter gemeinsamer Leitung stehen.

Das ist ein anderer Mechanismus als der Pool über eine Plattform: Hier geht es um Anlagen auf einem Gelände, dort um die Steuerung über Standorte hinweg.

Anlagen in kritischen Einrichtungen

Betreibt ein Unternehmen ohnehin eine kritische Anlage, etwa in der Wasserversorgung oder im Gesundheitswesen, wird ein Speicher oder Notstromsystem dort zum Teil dieser Anlage. Dann zählt der Schutz des Gesamtsystems, nicht die Leistung des Speichers.

Die Pflichten

Was das Dachgesetz von Betreibern verlangt

Die Logik folgt der CER-Richtlinie: Betreiber sollen Risiken kennen, sich dagegen wappnen und im Ernstfall schnell melden. Das Dachgesetz regelt dabei den physischen Schutz. Die Cybersicherheit derselben Anlage regelt das BSI-Gesetz mit eigenen Pflichten: Risikomanagement nach Paragraph 30, zusätzliche Maßnahmen für Betreiber kritischer Anlagen nach Paragraph 31, Registrierung nach Paragraph 33 und Nachweis nach Paragraph 39.

1

Registrieren

Betreiber melden ihre kritische Anlage auf der gemeinsamen Plattform von BBK und BSI an, spätestens drei Monate nach der Einstufung und frühestens ab dem 17. Juli 2026.

2

Risiken analysieren

Betreiber ermitteln, welche Ereignisse den Betrieb der Anlage gefährden können, von Naturgefahren über Ausfälle bis zu Sabotage, und bewerten diese Risiken regelmäßig neu.

3

Resilienz aufbauen

Aus der Analyse folgen technische, bauliche und organisatorische Maßnahmen: Zugangsschutz, Redundanzen, Notfallpläne und geschultes Personal, festgehalten in einem Resilienzplan.

4

Störungen melden

Erhebliche Störungen, die den Betrieb der kritischen Anlage beeinträchtigen, sind der zuständigen Behörde zu melden. Dafür braucht es intern klare Zuständigkeiten und Abläufe.

Für Betreiber unterhalb des Schwellenwerts ist das Gesetz kein Grund zur Sorge, aber ein guter Maßstab. Wer seine Anlage heute schon nach diesen Grundsätzen plant, spart sich später die Nachrüstung, falls Anlagenleistung oder Einstufung wachsen.

Angriffsfläche

Wo Anlage und Netzbetreiber sich berühren

Ein moderner Batteriespeicher ist kein abgeschlossenes System. Er tauscht in Echtzeit Daten mit der Netzleitstelle aus, wird über cloudbasierte Plattformen überwacht und lässt sich für Wartung und Softwarepflege aus der Ferne erreichen. Das ist wirtschaftlich sinnvoll, weil es Stillstände verkürzt und die Vermarktung überhaupt erst möglich macht. Zugleich wächst mit jeder Verbindung die Zahl der Stellen, an denen ein Angriff ansetzen kann.

Besonders sensibel sind die Übergänge zwischen den IT-Umgebungen des Betreibers und des Netzbetreibers. Dort treffen unterschiedliche Systeme, Zuständigkeiten und Sicherheitsniveaus aufeinander, und dort entscheidet sich, ob ein Zugriff auf die Anlage begrenzt bleibt oder weiterreicht.

Von Beginn an
Sicherheit gehört in die Projektplanung
Wer die Schnittstellen erst nach der Inbetriebnahme absichert, arbeitet gegen eine fertige Anlage. In der Planungsphase lassen sich dieselben Fragen mit wenig Aufwand klären.
  • Welche Verbindungen braucht die Anlage wirklich, und welche lassen sich weglassen?
  • Wer darf aus der Ferne zugreifen, worauf, und wie wird das protokolliert?
  • Wie sind Betreibernetz, Anlagensteuerung und Netzbetreiberanbindung voneinander getrennt?
  • Wer ist im Störfall für welche Schnittstelle zuständig?
Weiter gedacht

Über den Anlagenbetrieb hinaus

Die Anforderungen des Dachgesetzes enden nicht am Zaun der Anlage. Sie wirken auf die Partner, die Anlagen steuern, auf die Finanzierung von Projekten und auf einen Markt, der gerade neue Kapazitäten ausschreibt.

Wen es in der Wertschöpfungskette sonst trifft

Betroffen sind nicht nur Betreiber physischer Anlagen. Wer digitale Plattformen betreibt, virtuelle Kraftwerke führt oder als Systemintegrator steuernd in Energieanlagen eingreift, kann selbst zur kritischen Anlage werden. Genau darauf zielt die Kategorie Digitaler Energiedienst der BSI-KritisV: Sie erfasst die Leistung, auf deren Steuerung eine Plattform zentral zugreift, nicht die Größe einer einzelnen Anlage.

Investitionssicherheit

Einheitliche Anforderungen haben einen Vorteil, der oft übersehen wird: Sie machen Risiken bewertbar. Kapitalgeber achten bei Energieprojekten auf ein belastbares Sicherheitskonzept, auf Dokumentation und auf klare Verantwortlichkeiten. Wer das vorweisen kann, erleichtert die Finanzierung. Bei Projekten mit hohen Investitionssummen ist diese Planbarkeit ein eigener Wert, unabhängig davon, ob die Anlage die Schwelle erreicht.

Marktumfeld: der neue Kapazitätsmechanismus

Das Strom-Versorgungssicherheits- und Kapazitätengesetz (StromVKG) ist am 22. Juli 2026 in Kraft getreten. Es schafft erstmals einen Kapazitätsmechanismus mit Ausschreibungen in den Jahren 2026, 2027 und 2029 und einem Zieljahr 2031. Vorgesehen sind zwölf Gigawatt neuer Kapazitäten, ausdrücklich für Kraftwerke und Speicher. Speicher, die sich daran beteiligen, bewegen sich in Größenordnungen, in denen die Schwellenwerte der BSI-KritisV relevant werden können. Beides zusammen zu planen, spart den zweiten Anlauf.

Einordnung

KRITIS-Dachgesetz, NIS-2 und Cyber Resilience Act: drei Regelwerke, drei Ebenen

Die drei Regelwerke werden oft in einem Atemzug genannt, regeln aber unterschiedliche Bereiche. Das Dachgesetz schützt die Anlage physisch, NIS-2 schützt die IT des Betreibers, der Cyber Resilience Act nimmt die Produkte in die Pflicht, die darin verbaut sind.

KRITIS-Dachgesetz: physischer Schutz

Gebäude, Gelände, Technik und Abläufe. In Kraft seit dem 17. März 2026, Umsetzung der CER-Richtlinie (EU) 2022/2557. Zuständig sind BBK und BSI mit einer gemeinsamen Registrierungsplattform.

NIS-2: Cybersicherheit

Das deutsche NIS-2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft, das Registrierungsportal des BSI seit dem 6. Januar 2026 offen. Die Verantwortung liegt bei der Geschäftsleitung. Nach Paragraph 39 BSIG ist die Umsetzung innerhalb von drei Jahren durch Audit, Prüfung oder Zertifizierung nachzuweisen.

Cyber Resilience Act: sichere Produkte

Die Verordnung (EU) 2024/2847 ist seit dem 10. Dezember 2024 in Kraft. Die Meldepflichten für Hersteller gelten ab dem 11. September 2026, die vollständigen Herstellerpflichten ab dem 11. Dezember 2027. Betroffen sind Produkte mit digitalen Elementen, also auch Steuerungen, Wechselrichter und Energiemanagementsysteme.

Für Betreiber heißt das: Wer eine kritische Anlage führt, weist den physischen Schutz nach dem Dachgesetz und die Cybersicherheit nach NIS-2 getrennt nach. Beim Einkauf von Komponenten lohnt der Blick darauf, ob der Hersteller die Anforderungen des Cyber Resilience Act bereits erfüllt.

Praxis

Was Betreiber jetzt prüfen sollten

Auch wer unterhalb der Schwelle bleibt, trifft heute Entscheidungen, die später über Aufwand und Nachrüstung entscheiden. Fünf Punkte, die sich in jedem Projekt klären lassen.

Einstufung klärenErreicht die installierte Nettonennleistung der Anlage, der gemeinsamen Anlage am Standort oder des zentral gesteuerten Pools 104 Megawatt? Ist die Anlage für Primärregelleistung präqualifiziert, gilt der Wert von 36 Megawatt, ist sie als Schwarzstartanlage kontrahiert, gilt sie unabhängig von ihrer Größe als kritisch. Gehört die Anlage zu einer Einrichtung, die ohnehin als kritisch gilt?
Registrierung vorbereitenWer eingestuft wird, hat drei Monate Zeit. Die Registrierung auf der Plattform von BBK und BSI ist frühestens ab dem 17. Juli 2026 möglich. Zuständigkeit und Unterlagen lassen sich vorher festlegen.
Verantwortung in der Geschäftsleitung verankernNIS-2 macht Cybersicherheit zur Aufgabe der Geschäftsführung. Wer Energieanlagen betreibt, sollte das Thema auf dieser Ebene besetzen und nicht allein der Technik überlassen.
Komponenten mit Blick auf den CRA wählenSteuerungen, Wechselrichter und Energiemanagementsysteme fallen unter den Cyber Resilience Act. Hersteller, die ihre Pflichten schon heute erfüllen, ersparen später den Austausch.
Dokumentation von Anfang anRisikoanalyse, Maßnahmen und Zuständigkeiten lassen sich in der Planungsphase mit wenig Aufwand festhalten. Nachträglich wird daraus ein eigenes Projekt.
Einordnung und Vorbereitung
Was Allkann dabei übernimmt
Auslegung, Projektierung und Beschaffung Ihrer Anlage liegen bei Allkann. Dabei ordnen wir ein, ob und wie das KRITIS-Dachgesetz, NIS-2 und der Cyber Resilience Act Ihr Speicher- oder Erzeugungsprojekt berühren, und berücksichtigen das von der ersten Planung an bei Technik und Komponentenwahl. Die Qualifizierung und Vorbereitung der IT-Seite läuft über unseren Partner Virtual Fort Knox (VFK), eine Cloud-IT-Plattform auf Basis von Fraunhofer IPA Technologie, die für KRITIS-Umgebungen ausgelegt ist. Die rechtliche Bewertung Ihres Einzelfalls bleibt Sache Ihrer Rechtsberatung.
  • Prüfung Ihrer Anlage anhand der Schwellenwerte der BSI-KritisV
  • Berücksichtigung der Anforderungen in der technischen Planung
  • Vermittlung an VFK für die Vorbereitung der IT-Sicherheit
Erstgespräch vereinbaren →
Quellen

Rechtsgrundlagen und Behörden

Die Angaben auf dieser Seite stützen sich auf die geltenden Fassungen dieser Regelwerke und die Veröffentlichungen der zuständigen Stellen.

Gesetze und Verordnungen

KRITIS-Dachgesetz (KRITISDachG), BSI-Kritisverordnung (BSI-KritisV) mit Anhang 1 in der konsolidierten Fassung, Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG) in der Fassung des NIS-2-Umsetzungsgesetzes, Stromnetzzugangsverordnung (StromNZV), Beschluss der Bundesnetzagentur BK6-18-249 zu Schwarzstartanlagen, Verordnung (EU) 2024/2847 (Cyber Resilience Act), Richtlinie (EU) 2022/2555 (NIS-2) und Richtlinie (EU) 2022/2557 (CER).

Zuständige Stellen

Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK), Bundesamt für Sicherheit in der Informationstechnik (BSI), Bundesnetzagentur, seit dem NIS-2-Umsetzungsgesetz zuständig für die Kategorie Digitaler Energiedienst, und Bundesministerium für Wirtschaft und Klimaschutz. Für die konkrete rechtliche Bewertung des eigenen Falls sind die jeweils aktuelle Gesetzesfassung und eine individuelle Prüfung nötig.

FAQ

Häufige Fragen

Ist das KRITIS-Dachgesetz schon in Kraft?

Ja. Der Bundestag hat das KRITIS-Dachgesetz am 29. Januar 2026 beschlossen, seit dem 17. März 2026 ist es in Kraft. Es setzt die europäische CER-Richtlinie (EU) 2022/2557 um und schafft erstmals einen bundeseinheitlichen Rahmen für den physischen Schutz kritischer Anlagen.

Ab welcher Größe gilt ein Batteriespeicher als kritische Anlage?

Die Schwellenwerte stehen in Anhang 1 der BSI-KritisV, nicht im Dachgesetz. Speicher zählt die Verordnung ausdrücklich zur Kategorie Erzeugungsanlage. Dort liegt der allgemeine Schwellenwert bei 104 Megawatt installierter Nettonennleistung, bis Ende 2021 lag der Wert bei 420 Megawatt. Ist die Anlage für Primärregelleistung präqualifiziert, gilt sie ab 36 Megawatt als kritische Anlage. Ist sie als Schwarzstartanlage kontrahiert, gilt sie unabhängig von ihrer Größe als kritische Anlage, der Schwellenwert liegt bei 0 Megawatt. Ein einzelner Gewerbespeicher im Kilowattbereich liegt weit unter den beiden Leistungswerten. Wer einen Schwellenwert erreicht oder überschreitet, betreibt eine kritische Anlage und unterliegt damit den Pflichten nach dem BSI-Gesetz.

Gilt ein Speicher als kritische Anlage, wenn er als Schwarzstartanlage kontrahiert ist?

Ja, unabhängig von seiner Größe. Die BSI-KritisV setzt den Schwellenwert für Anlagen, die als Schwarzstartanlage nach dem Beschluss der Bundesnetzagentur vom 20. Mai 2020, Aktenzeichen BK6-18-249, kontrahiert sind, auf 0 Megawatt. Für Speicherprojekte ist das in der Praxis der Wert, der am ehesten greift: Wer eine Schwarzstartvereinbarung mit dem Netzbetreiber eingeht, betreibt damit eine kritische Anlage und unterliegt den Pflichten nach dem BSI-Gesetz.

Was ist ein digitaler Energiedienst nach der BSI-KritisV?

So heißt seit dem NIS-2-Umsetzungsgesetz die Anlagenkategorie 1.1.2 der BSI-KritisV. Erfasst ist eine Anlage oder ein System, das den zentralen, standortübergreifenden Zugriff auf die Steuerung oder die unmittelbare Beeinflussung von Energieanlagen ermöglicht, ebenso auf dezentrale Anlagen zum Verbrauch von Strom oder Gas. Die Kategorie ist damit weiter gefasst als früher. Zuständig ist für sie die Bundesnetzagentur, nicht mehr das BSI. Die Schwellenwerte sind dieselben wie bei Erzeugungsanlagen: 104 Megawatt, 36 Megawatt bei Präqualifikation für Primärregelleistung, 0 Megawatt bei Schwarzstartanlagen.

Bis wann müssen sich Betreiber kritischer Anlagen registrieren?

Betreiber registrieren sich spätestens drei Monate nach der Einstufung ihrer Anlage als kritisch, frühestens ab dem 17. Juli 2026, auf der gemeinsamen Plattform von BBK und BSI. Der 17. Juli 2026 ist also kein Stichtag, an dem etwas abläuft, sondern der früheste Registrierungszeitpunkt. Eine früher diskutierte Ausschlussfrist ist gestrichen.

Was ist der Unterschied zwischen KRITIS-Dachgesetz und NIS-2?

Das KRITIS-Dachgesetz regelt den physischen Schutz kritischer Anlagen, also Gebäude, Gelände, Technik und Abläufe. NIS-2 regelt die Cybersicherheit und ist in Deutschland über das BSIG seit dem 6. Dezember 2025 in Kraft. Beide Regelwerke greifen ineinander, sind aber nicht dasselbe und werden getrennt nachgewiesen.

Sprechen wir über Ihr Projekt

Im kostenlosen Erstgespräch ordnen wir ein, ob das KRITIS-Dachgesetz oder NIS-2 Ihre Anlage berühren und was das für Planung und Komponentenwahl bedeutet. Rufen Sie uns an oder schreiben Sie uns über die Kontaktseite.