| Pflichten der Geschäftsleitung (§ 38 BSIG)Das BSIG a. F. richtete die Sicherheitspflichten nach § 8a an die Betreiber kritischer Infrastrukturen, nicht an deren Leitung. Die Verantwortung der Geschäftsleitung ergab sich allein aus dem Gesellschaftsrecht, etwa § 93 AktG und § 43 GmbHG. |
Seit 06.12.2025Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen müssen die Risikomanagementmaßnahmen nach § 30 BSIG umsetzen und ihre Umsetzung überwachen (§ 38 Abs. 1 BSIG). Bei schuldhafter Pflichtverletzung haften sie ihrer Einrichtung nach den Regeln des Gesellschaftsrechts (§ 38 Abs. 2 BSIG). Zudem müssen sie regelmäßig an Schulungen teilnehmen (§ 38 Abs. 3 BSIG); einen festen Turnus oder eine Mindestdauer nennt das Gesetz nicht. |
| Risikomanagementmaßnahmen (§ 30 BSIG)Nur Betreiber kritischer Infrastrukturen mussten nach § 8a BSIG a. F. angemessene organisatorische und technische Vorkehrungen treffen und diese alle zwei Jahre gegenüber dem BSI nachweisen. |
Seit 06.12.2025Besonders wichtige und wichtige Einrichtungen ergreifen geeignete, verhältnismäßige und wirksame Maßnahmen in zehn Bereichen, darunter Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs, Sicherheit der Lieferkette und Schulungen (§ 30 Abs. 1 und 2 BSIG). Die Einhaltung ist zu dokumentieren (§ 30 Abs. 1 Satz 3 BSIG). Eine Übergangsfrist für die Umsetzung gibt es nicht. |
| Meldepflichten (§ 32 BSIG)Betreiber kritischer Infrastrukturen meldeten erhebliche Störungen nach § 8b Abs. 4 BSIG a. F. unverzüglich an das BSI, ohne gestufte Fristen. |
Seit 06.12.2025Erhebliche Sicherheitsvorfälle meldest du in Stufen: frühe Erstmeldung spätestens nach 24 Stunden, Meldung mit erster Bewertung spätestens nach 72 Stunden, auf Ersuchen des BSI Zwischenmeldungen und spätestens einen Monat nach der 72-Stunden-Meldung die Abschlussmeldung (§ 32 Abs. 1 BSIG). Dauert der Vorfall dann noch an, legst du zunächst eine Fortschrittsmeldung vor (§ 32 Abs. 2 BSIG). |
| Registrierung (§ 33 BSIG)Registrieren mussten sich nach § 8b Abs. 3 BSIG a. F. nur Betreiber kritischer Infrastrukturen. |
Seit 06.12.2025 · Frist drei MonateBesonders wichtige und wichtige Einrichtungen registrieren sich spätestens drei Monate, nachdem sie erstmals oder erneut als solche gelten, über die gemeinsame Registrierungsmöglichkeit von BSI und BBK (§ 33 Abs. 1 BSIG). Für Einrichtungen, die bereits bei Inkrafttreten erfasst waren, lief diese Frist bis 06.03.2026. Kommt eine Einrichtung der Pflicht nicht nach, kann das BSI sie selbst registrieren (§ 33 Abs. 3 BSIG). |
| Bußgelder (§ 65 BSIG)Die Bußgeldvorschriften des § 14 BSIG a. F. betrafen vor allem Betreiber kritischer Infrastrukturen und Anbieter digitaler Dienste. |
Seit 06.12.2025Verstöße gegen die Maßnahmen- und Dokumentationspflicht nach § 30 Abs. 1 BSIG und gegen die Meldepflichten nach § 32 BSIG können bei besonders wichtigen Einrichtungen mit bis zu 10 Mio. €, bei wichtigen Einrichtungen mit bis zu 7 Mio. € geahndet werden (§ 65 Abs. 2 Nr. 2 bis 5, Abs. 5 Satz 1 Nr. 1 BSIG). Bei mehr als 500 Mio. € Gesamtumsatz reicht der Rahmen bis 2 % bzw. 1,4 % des weltweiten Gesamtumsatzes (§ 65 Abs. 6 und 7 BSIG). Eine unterlassene Registrierung kann mit bis zu 500.000 € geahndet werden (§ 65 Abs. 2 Nr. 6, Abs. 5 Satz 1 Nr. 5 BSIG). Die Bußgelder richten sich gegen die Einrichtung. |
| Cyber Resilience Act: Meldepflichten für HerstellerFür Hersteller von Produkten mit digitalen Elementen gab es keine EU-weit einheitliche Pflicht, ausgenutzte Schwachstellen oder schwerwiegende Sicherheitsvorfälle bei ihren Produkten zu melden. |
Seit 11.09.2026Hersteller melden aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle bei ihren Produkten über die zentrale Meldeplattform: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden (Art. 14 i. V. m. Art. 71 Abs. 2 VO (EU) 2024/2847). Die übrigen Anforderungen der Verordnung gelten ab 11.12.2027. Relevant für Einrichtungen, die selbst vernetzte Produkte herstellen. |
| KRITIS-Dachgesetz: physische ResilienzDie physische Resilienz kritischer Infrastrukturen war nur sektoral geregelt; das BSIG a. F. erfasste allein die IT-Sicherheit. |
Seit 17.03.2026 · Fristen ab KRITIS-VerordnungDas KRITIS-Dachgesetz (G. v. 11.03.2026, BGBl. 2026 I Nr. 66) setzt die RL (EU) 2022/2557 um und verpflichtet Betreiber kritischer Anlagen zu Registrierung, Risikoanalyse und Resilienzmaßnahmen. Nach der Änderung durch Art. 8 des Gesetzes vom 21.07.2026 (BGBl. 2026 I Nr. 221), in Kraft seit 29.07.2026, beginnt die Registrierungsfrist von drei Monaten erst mit Inkrafttreten der Rechtsverordnung zur Bestimmung kritischer Anlagen (§ 8 KRITIS-Dachgesetz). |