Wasser- und Versorgungsanlage inmitten einer Flusslandschaft (24K-Production - stock.adobe.com)

KRITIS-Resilienz in der Praxis: Welche Maßnahmen die neue EU-Leitlinie empfiehlt

Welche Maßnahmen stärken die Resilienz kritischer Infrastrukturen? Die neue EU-Leitlinie gibt konkrete Empfehlungen für Prävention, Schutz und Wiederherstellung.

Inhalt

Sabotage, technische Ausfälle, Extremwetter oder Störungen von Lieferketten können die Verfügbarkeit wichtiger Infrastrukturen erheblich beeinträchtigen. Dabei zeigt sich immer wieder: Entscheidend ist nicht allein, wie gut eine einzelne Anlage geschützt ist. Wesentlich ist, ob die wichtigen Prozesse und Dienste auch unter außergewöhnlichen Bedingungen aufrechterhalten oder nach einer Störung schnell wiederhergestellt werden können.

Genau diesen ganzheitlichen Blick verfolgt die Europäische Kommission mit ihrer neuen Leitlinie C/2026/3712 zur Anwendung von Artikel 13 Absatz 5 der CER-Richtlinie (KRITIS-Dachgesetz). Sie konkretisiert, welche technischen, sicherheitsbezogenen und organisatorischen Maßnahmen kritische Einrichtungen zur Stärkung ihrer Resilienz ergreifen können. Die Leitlinie ist in ihrer Maßnahmenlistung ausdrücklich nicht abschließend. Sie bietet Unternehmen und Organisationen aber eine bemerkenswert konkrete Orientierung für die praktische Umsetzung.

Einen Überblick über das Zusammenspiel von KRITIS-Dachgesetz, NIS2, CER-Richtlinie und weiterer KRITIS-Regulierung geben wir in unserem Beitrag „KRITIS-Regulierung im Übergang: Abwarten ist keine gute Strategie“.

Dabei zieht sich ein Gedanke durch die Leitlinie: Resilienz entsteht nicht durch einzelne Schutzmaßnahmen. Sie entsteht durch das abgestimmte Zusammenspiel von Prävention, Schutz, Reaktion und Wiederherstellung – einschließlich der dafür notwendigen Organisation und Menschen.

Aus der umfangreichen Leitlinie lassen sich sechs Grundprinzipien ableiten, die für Betreiber besonders relevant sind.

1. Resilienz als System verstehen

Ein Zaun sichert das Grundstück. Eine Zutrittskontrolle verhindert unberechtigte Zugänge. Eine Ersatzstromversorgung überbrückt einen Stromausfall. Jede dieser Maßnahmen kann sinnvoll sein – resilient wird eine Organisation dadurch allein noch nicht.

Die Leitlinie fordert deshalb ausdrücklich dazu auf, Maßnahmen nicht als isolierte Komponenten, sondern als Teil eines integrierten Systems zu betrachten. Prävention und physischer Schutz müssen mit der Reaktion auf Sicherheitsvorfälle, der Begrenzung ihrer Auswirkungen, der Wiederherstellung und dem Sicherheitsmanagement der Mitarbeiter zusammenspielen. Ein Resilienzplan als verbindendes Element der einzelnen Maßnahmen wird hervorgehoben.

Für Betreiber bedeutet das: Nicht die Anzahl vorhandener Sicherheitsmaßnahmen ist entscheidend. Ausgangspunkt sollten vielmehr die wesentlichen Dienste, die zu ihrem Erhalt erforderlichen Prozesse und Ressourcen sowie die relevanten Risiken sein. Daraus lassen sich Schutzziele und aufeinander abgestimmte Maßnahmen für ein ganzheitliches und KRITIS-konformes Sicherheitskonzept ableiten, das in einen wirksamen BCM-Ansatz (Business Continuity Management) eingebettet ist.

2. Abhängigkeiten und Kaskadeneffekte mitdenken

Abhängigkeiten entstehen selten innerhalb eines abgeschlossenen Systems. Energieversorgung, Kommunikation, IT, Betriebstechnik, Personal, Lieferanten oder externe Dienstleistungen können Voraussetzung dafür sein, dass ein wesentlicher Dienst überhaupt erbracht werden kann.

Die Leitlinie empfiehlt deshalb einen ganzheitlichen Ansatz, der über unmittelbare Abhängigkeiten hinausgeht. Auch sektorale, systemische und gegebenenfalls grenzüberschreitende Wechselwirkungen sollen in Risikobewertungen berücksichtigt werden.

Damit verschiebt sich die Fragestellung. Es reicht nicht zu fragen, wie wahrscheinlich der Ausfall einer bestimmten Anlage ist. Ebenso wichtig ist: Welche weiteren Funktionen sind betroffen, wenn sie ausfällt? Welche Abhängigkeiten bestehen – und welche Kaskadeneffekte können daraus entstehen?

Gerade Störungen von Energie-, Kommunikations- oder Versorgungsinfrastrukturen zeigen, dass die Auswirkungen eines Ausfalls weit über den unmittelbar betroffenen Bereich hinausreichen können.

3. Physische Sicherheit nach Schutzzielen planen

Bei aller Betonung organisatorischer Resilienz bleibt die physische Sicherheit ein wesentlicher Bestandteil. Die Empfehlungen der Kommission werden hier ausgesprochen konkret.

Genannt werden unter anderem widerstandsfähige Zäune, Wände, Tore und Zugänge, Maßnahmen gegen feindliche Fahrzeuge, Überwachung und Detektion sowie Videosysteme. Hinzu kommen mehrstufige Sicherheitsbereiche, restriktiv vergebene Zugangsrechte, besonders geschützte Zonen und Maßnahmen im Umgang mit Drohnen.

Entscheidend ist jedoch auch hier nicht, möglichst viele dieser Maßnahmen umzusetzen. Die CER-Richtlinie zielt auf geeignete und verhältnismäßige Maßnahmen ab. Nach der Leitlinie sind dafür insbesondere Risikoniveau, mögliche Auswirkungen, Art des wesentlichen Dienstes, Abhängigkeiten und die konkrete Situation der Einrichtung zu berücksichtigen. Ausgangspunkt ist daher eine fundierte Schutzbedarfsanalyse auf Basis einer Risikobetrachtung nach dem All-Gefahrenansatz.

Damit folgt die physische Sicherheit einer bekannten Logik: Risiken bewerten, Schutzziele definieren und daraus ein abgestimmtes Schutzkonzept entwickeln. Je nach Schutzziel können Maßnahmen der Abschreckung, Detektion, Verzögerung und Reaktion unterschiedlich gewichtet werden.

4. Für den Ausfall vorsorgen – und Alternativen schaffen

Resilienz bedeutet auch anzuerkennen, dass sich Störungen nicht vollständig verhindern lassen.

Deshalb beschäftigt sich die Leitlinie ausführlich mit der Frage, wie Einrichtungen ihre Handlungsfähigkeit erhalten können, wenn reguläre Systeme oder Versorgungswege nicht mehr zur Verfügung stehen. Die Empfehlungen reichen von ausfallsicher konzipierten Infrastrukturen über alternative Energieversorgung und Lieferketten bis zu festgelegten und getesteten Krisenkommunikationswegen.

Besonders anschaulich ist eine weitere Empfehlung: Bei Betriebstechnologie soll die Möglichkeit berücksichtigt werden, auf Handbetrieb umzuschalten. Für automatisierte Prozesse sollen Bedingungen festgelegt werden, unter denen Menschen eingreifen und die manuelle Steuerung übernehmen können.

Die praktische Frage lautet deshalb nicht nur:

Wie verhindern wir einen Ausfall?

Sondern auch:

Wie arbeiten wir weiter, wenn eine zentrale Ressource, ein automatisiertes System oder ein Dienstleister plötzlich nicht mehr verfügbar ist?

Ersatzverfahren, Redundanzen und alternative Bezugswege müssen dafür nicht nur vorhanden sein. Sie müssen zur erforderlichen Überbrückungszeit passen und unter realistischen Bedingungen funktionieren.

5. Wiederherstellung vorbereiten, bevor der Ausfall eintritt

Was nach einer Störung zuerst wieder funktionieren muss, sollte nicht erst in einem Notfallgremium entschieden werden.

Die Leitlinie verbindet die Wiederherstellung deshalb ausdrücklich mit der Business Impact Analyse (BIA). Sie dient dazu, kritische Funktionen, tolerierbare Ausfallzeiten und erforderliche Wiederherstellungsziele zu bestimmen. Auf dieser Grundlage können Wiederanlaufprotokolle entwickelt und Prioritäten festgelegt werden. Auch eine strukturierte Auswertung von Ereignissen und ihren Ursachen gehört zum empfohlenen Vorgehen.

Damit wird die Verbindung zwischen Resilienz und Business Continuity Management besonders deutlich: Wer seine zeitkritischen Prozesse und deren Ressourcen nicht kennt, kann Wiederherstellung nur schwer sinnvoll priorisieren.

Die Vorbereitung auf den Wiederanlauf beginnt deshalb lange vor dem eigentlichen Ereignis.

6. Menschen, Verantwortung und Übungen gehören zur Resilienz

Technische und bauliche Maßnahmen funktionieren nur dann zuverlässig, wenn Menschen wissen, was von ihnen erwartet wird.

Die Leitlinie widmet deshalb auch dem Sicherheitsmanagement der Mitarbeiter und der Sensibilisierung breiten Raum. Genannt werden unter anderem die Festlegung von Personalkategorien und Qualifikationsanforderungen, Zuverlässigkeitsprüfungen sowie regelmäßige Schulungen.

Hinzu kommen Awareness-Maßnahmen sowie Übungen und Simulationen. Diese sollen nicht nur Wissen vermitteln. Übungen dienen ausdrücklich dazu, Resilienzpläne zu überprüfen und festzustellen, ob Mitarbeiter ihre vorgesehenen Aufgaben im tatsächlichen Ereignisfall wahrnehmen können. Die Leitlinie empfiehlt dabei einen gefahrenübergreifenden Ansatz und – soweit erforderlich – auch die Einbindung anderer kritischer Einrichtungen und externer Stellen wie Feuerwehr, Strafverfolgungsbehörden und weitere Einsatzkräfte.

Damit bekommt das oft verwendete Prinzip „Pläne müssen gelebt werden“ eine sehr praktische Bedeutung. Erst im Test zeigt sich, ob Meldewege funktionieren, Verantwortlichkeiten klar sind, Ersatzverfahren beherrscht werden und externe Unterstützung tatsächlich eingebunden werden kann.

Von einzelnen Maßnahmen zur resilienten Organisation

Die neue EU-Leitlinie enthält eine große Zahl konkreter Empfehlungen. Der Nutzen geht dabei über eine Checkliste einzelner Maßnahmen hinaus. I

Wesentlich entscheidender ist die Systematik dahinter.

Eine resiliente Organisation kennt ihre wesentlichen Dienste und deren Abhängigkeiten. Sie bewertet Risiken und definiert darauf aufbauend angemessene Schutzziele. Sie verbindet bauliche, technische, organisatorische und personelle Maßnahmen miteinander. Und sie bereitet sich nicht nur darauf vor, Störungen zu verhindern, sondern auch darauf, auf sie zu reagieren, ihre Auswirkungen zu begrenzen und den Betrieb kontrolliert wiederherzustellen.

Genau darin liegt auch der Perspektivwechsel, den die Kommission mit ihrer Leitlinie beschreibt: weg vom alleinigen Schutz kritischer Infrastruktur, hin zur Sicherstellung der Kontinuität wesentlicher Dienste.

Für Unternehmen und Organisationen ergibt sich daraus eine pragmatische Ausgangsfrage:

Sind unsere Maßnahmen lediglich vorhanden – oder greifen sie so ineinander, dass wir auch unter außergewöhnlichen Bedingungen handlungsfähig bleiben?

Diesen Beitrag teilen:

Inhalt

Weitere Artikel

Wer prüft, was die KI entscheidet?

KI im Sicherheitsmanagement ganzheitlich einsetzen: Was Sicherheitsverantwortliche bei Strategie, Organisation, Technik und Kontrolle beachten sollten. ...

KRITIS-Resilienz in der Praxis: Welche Maßnahmen die neue EU-Leitlinie empfiehlt

Welche Maßnahmen stärken die Resilienz kritischer Infrastrukturen? Die neue EU-Leitlinie gibt konkrete Empfehlungen für Prävention, Schutz ...

Sicherheitskonzepte für Museen: Sicherheit ist kein statischer Zustand

Museumssicherheit muss sich mit Risiken und Betrieb verändern. Wie Sicherheitskonzepte für Museen geplant, überprüft und angepasst ...
Nach oben scrollen

Risiken fundiert einschätzen

Ganzheitliche Unternehmenssicherheit

Individuelle Schutzstrategien

Daten und Compliance

Rechtssicher mit Künstlicher Intelligenz

Sicherheit mit Standards belegen

Urbane Sicherheitslösungen

Sicherheit weltweit

Qualifiziertes Sicherheitspersonal

Technische Sicherheitssysteme

Funktionale Zutrittslösungen

Schutz vor Brand und Gefahrenlagen

Risiken beherrschen

Geschäftsprozesse absichern

Unerwartetes strukturiert bewältigen

Verfügbarkeit kritischer IT-Infrastrukturen

Sicherheit für IT und OT

Planung & Betrieb zentraler Sicherheitssysteme

Sicherheitsfunktionen zuverlässig prüfen

Versorgungs- und Sicherheitssysteme mit zentraler Bedeutung