Die EU-CER-Richtlinie erweitert den Schutz kritischer Einrichtungen um physische und organisatorische Resilienz in 11 Sektoren. Deutschland setzt sie mit dem KRITIS-Dachgesetz um (in Kraft seit 17. März 2026) – Betreiber müssen bis 17. Juli 2026 benannt sein und sollten angesichts enger Fristen und der NIS2-Abstimmung früh handeln.
Globale Krisen, Sabotageakte und Naturkatastrophen zeigen, wie verletzlich die Versorgungsinfrastruktur in Europa ist. Während mit NIS-2 der Fokus stark auf der Cybersicherheit liegt, zog die Europäische Union bei der physischen und operationalen Widerstandsfähigkeit auch nach.
Die europäische Richtlinie über die Resilienz kritischer Einrichtungen (Directive on the Resilience of Critical Entities - (EU) 2022/2557) ist am 16. Januar 2023 in Kraft getreten. Diese „CER-Richtlinie“ erweitert den rechtlichen Fokus entscheidend: Neben dem IT-Schutz rückt die physische, organisatorische und personelle Widerstandsfähigkeit von Betreibern essenzieller Dienste in den Mittelpunkt. Während die formale Frist zur Überführung in nationales Recht am 17. Oktober 2024 ablief, hat sich der Prozess der Ausweisung kritischer Akteure bis Mitte 2026 erstreckt. Doch die Umsetzung in den Mitgliedstaaten hat auch ihre Herausforderungen.
Die CER-Richtlinie ist am 16. Januar 2023 in Kraft getreten und löst die alte europäische ECI-Richtlinie aus dem Jahr 2008 ab. Während die alte Regelung nur den Energie- und Transportsektor umfasste, erweitert die neue Richtlinie den Anwendungsbereich drastisch auf 11 kritische Sektoren:
1. Energie
2. Transport
3. Bankenwesen
4. Finanzmarktinfrastrukturen
5. Gesundheit
6. Trinkwasser
7. Abwasser
8. Digitale Infrastruktur
9. Öffentliche Verwaltung
10. Weltraum
11. Lebensmittel (Produktion, Verarbeitung, Vertrieb)
Die EU-CER-Richtlinie umfasst 11 Sektoren, da sie Bereiche wie den Weltraum und die öffentliche Verwaltung neu integriert sowie Trinkwasser und Abwasser als zwei getrennte Sektoren führt, während die bisherige deutsche KRITIS-Regelung auf 10 traditionell abgegrenzten Sektoren basierte
Die CER-Richtlinie verfolgt einen "All-Hazards"-Ansatz. Das bedeutet: Betreiber müssen Risiken jeglicher Art – von Naturkatastrophen über Sabotage und Terrorismus bis hin zu Insider-Bedrohungen oder Pandemien – analysieren und Vorsorge treffen.
Dabei bildet die CER-Richtlinie das physische Pendant zur cyberfokussierten NIS2-Richtlinie:
NIS2 regelt die IT- und Informationssicherheit.
CER regelt die physische, organisatorische und personelle Resilienz.
Wichtiger Quereffekt: Einmal von den Mitgliedstaaten als „kritische Einrichtung“ unter CER eingestuft, gilt ein Unternehmen automatisch als „wesentliche Einrichtung“ unter NIS2.
Obwohl die europäische Umsetzungsfrist für die Mitgliedstaaten bereits am 17. Oktober 2024 abgelaufen ist, verläuft die nationale Inkraftsetzung äußerst ungleichmäßig. Die EU-Kommission leitete wegen verspäteter Mitteilung von Umsetzungsmaßnahmen bereits Vertragsverletzungsverfahren gegen säumige Staaten ein.
Deutschland als System-Vorreiter: Das KRITIS-Dachgesetz
Deutschland hat die Richtlinie über das umfassende KRITIS-Dachgesetz umgesetzt, welches am 17. März 2026 in Kraft trat.
Fokuswechsel: Das deutsche Recht vollzieht den Wandel vom reinen Schutz physischer Anlagen hin zur Aufrechterhaltung der kontinuierlichen Bereitstellung wesentlicher Dienste für die Gesellschaft.
Schwellenwert: Betroffen sind Einrichtungen, die für die Gesamtversorgung essenziell sind und mehr als 500.000 Personen versorgen.
Behördenstruktur: Die Aufsicht ist aufgeteilt zwischen dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) für physische Resilienz und dem Bundesamt für Sicherheit in der Informationstechnik (BSI) für Cybersicherheit.
Bis zum 17. Juli 2026 müssen alle EU-Mitgliedstaaten auf Basis nationaler Risikoanalysen festlegen, welche konkreten Unternehmen als „kritische Einrichtungen“ benannt werden. Nach der formellen Benachrichtigung bleiben den betroffenen Unternehmen lediglich 10 Monate Zeit, um die umfangreichen Resilienzpflichten vollständig zu erfüllen.
Die Schaffung eines einheitlichen europäischen Resilienzrahmens steht vor mehreren Hürden:
Schnittstellen und Doppelregulierung (NIS2 vs. CER): Unternehmen müssen physische Sicherheitskonzepte (z. B. BBK) und IT-Sicherheitsanforderungen (z. B. BSI) eng aufeinander abstimmen, was zu organisatorischem Mehraufwand führt.
Uneinheitliche Kriterien & Schwellenwerte: Da CER eine Richtlinie ist, nutzen Mitgliedstaaten unterschiedliche Schwellenwerte oder Selbsteinschätzungsverfahren (wie z. B. Deutschland mit 500.000 Versorgten oder spezifischen Länder-Regelungen).
Grenzüberschreitende Abhängigkeiten: Kritische Infrastrukturen enden nicht an Staatsgrenzen. Wenn Lieferketten oder Energie- und Transportnetze über mehrere EU-Länder hinweg verlaufen, führen abweichende nationale Anforderungen zu Komplexität bei international agierenden Konzernen.
Enge Umsetzungsfristen für Unternehmen: Nach der Benennung müssen Betreiber innerhalb von 9 bis 10 Monaten alle vier Jahre zu erneuernde Risikoanalysen durchführen, Resilienzpläne erstellen, Vorfallsmeldeverfahren (24h-Erstmeldung) etablieren und Sicherheitsüberprüfungen von Personal umsetzen.
Die Erfüllung der CER- bzw. KRITISDachG-Vorgaben verlangt von Betreibern konkrete technische, bauliche und organisatorische Schutzmaßnahmen für den laufenden Betrieb. Da der Leitstand das zentrale Nervenzentrum jeder kritischen Einrichtung bildet, kommt der physischen Widerstandsfähigkeit, Ergonomie und Ausfallsicherheit von Kontrollräumen eine Schlüsselrolle zu.
Jetzt unverbindlich
anfragen
Wir sind für Sie da!
Ob individuelle Lösungen, technische Fragen oder eine persönliche Beratung – wir helfen Ihnen gerne weiter. Füllen Sie einfach das Kontaktformular aus und unser Team setzt sich schnellstmöglich mit Ihnen in Verbindung.
Wir freuen uns auf Ihre Anfrage!
Jetzt Kontakt aufnehmen!
In Zusammenarbeit mit unserem lokalen Partner stellen wir eine schnelle und persönliche Bearbeitung Ihrer Anfrage sicher.
Jetzt Kontakt aufnehmen!
In Zusammenarbeit mit unserem lokalen Partner stellen wir eine schnelle und persönliche Bearbeitung Ihrer Anfrage sicher.
Jetzt Kontakt aufnehmen!
In Zusammenarbeit mit unserem lokalen Partner stellen wir eine schnelle und persönliche Bearbeitung Ihrer Anfrage sicher.
Jetzt Kontakt aufnehmen!
In Zusammenarbeit mit unserem lokalen Partner stellen wir eine schnelle und persönliche Bearbeitung Ihrer Anfrage sicher.
Knürr France
Romain Fayol (+33 671 030 194)
Gilles Chevreux (+33 662 94 15 84)
Jetzt Kontakt aufnehmen!
In Zusammenarbeit mit unserem lokalen Partner stellen wir eine schnelle und persönliche Bearbeitung Ihrer Anfrage sicher.
Jetzt Kontakt aufnehmen!
In Zusammenarbeit mit unserem lokalen Partner stellen wir eine schnelle und persönliche Bearbeitung Ihrer Anfrage sicher.
Jetzt Kontakt aufnehmen!
In Zusammenarbeit mit unserem lokalen Partner stellen wir eine schnelle und persönliche Bearbeitung Ihrer Anfrage sicher.
Jetzt Kontakt aufnehmen!
In Zusammenarbeit mit unserem lokalen Partner stellen wir eine schnelle und persönliche Bearbeitung Ihrer Anfrage sicher.
Jetzt Kontakt aufnehmen!
In Zusammenarbeit mit unserem lokalen Partner stellen wir eine schnelle und persönliche Bearbeitung Ihrer Anfrage sicher.
Jetzt Kontakt aufnehmen!
In Zusammenarbeit mit unserem lokalen Partner stellen wir eine schnelle und persönliche Bearbeitung Ihrer Anfrage sicher.
Jetzt Kontakt aufnehmen!
In Zusammenarbeit mit unserem lokalen Partner stellen wir eine schnelle und persönliche Bearbeitung Ihrer Anfrage sicher.