KRITIS-Dachgesetz KRITIS-DachG

§ 16 Nachweise und behördliche Anordnungen zu Resilienzpflichten

(1) Um die Einhaltung der Verpflichtungen nach § 13 Absatz 1 zu überprüfen, kann die zuständige Behörde das Bundesamt für Sicherheit in der Informationstechnik um die Übersendung der nach § 39 des BSI-Gesetzes [in der Fassung des NIS2UmsuCG] vorgelegten Nachweise ersuchen. Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe wird hierüber informiert.

(2) Sofern die nach Absatz 1 übermittelten Informationen zur Feststellung der Einhaltung der Verpflichtungen nach § 13 Absatz 1 nicht ausreichen, kann die zuständige Behörde einzelne Betreiber kritischer Anlagen zur Vorlage weiterer Informationen und geeigneter Nachweise auffordern. Insbesondere kann sie die Vorlage des Resilienzplans verlangen.

Bei der Auswahl, von welchen Betreibern kritischer Anlagen Nachweise angefordert werden, verfolgt die zuständige Behörde einen risikobasierten Ansatz. Sie wählt die zu kontrollierenden Betreiber kritischer Anlagen anhand

  1. des Ausmaßes der Risikoexposition,
  2. der Größe des Betreibers kritischer Anlagen,
  3. der Eintrittswahrscheinlichkeit und Schwere möglicher Vorfälle sowie
  4. deren möglichen gesellschaftlichen und wirtschaftlichen Auswirkungen

aus. Der Grundsatz der Wirtschaftlichkeit der Verwaltung soll dabei berücksichtigt werden.

(3) Ein Nachweis zur Einhaltung der Verpflichtung nach § 13 Absatz 1 kann durch Audits erfolgen. Der Betreiber kritischer Anlagen übermittelt der zuständigen Behörde auf deren Verlangen die Ergebnisse des Audits einschließlich der dabei aufgedeckten Mängel. Die zuständige Behörde kann die Vorlage der Dokumentation, die der Überprüfung durch ein Audit oder auf andere Weise zugrunde gelegt wurde, verlangen.

(4) Die zuständige Behörde kann die Einhaltung der Verpflichtungen nach § 13 Absatz 1 bei ausgewählten Betreibern kritischer Anlagen überprüfen. Bei der Durchführung der Überprüfung kann die zuständige Behörde sich eines qualifizierten unabhängigen Dritten bedienen.

Der Betreiber kritischer Anlagen hat der zuständigen Behörde und den in ihrem Auftrag handelnden Personen zum Zweck der Überprüfung

  • das Betreten der Geschäfts- und Betriebsräume,
  • Zugang zu Informationen, Systemen und Anlagen im Zusammenhang mit der Erbringung der kritischen Dienstleistung

während der üblichen Betriebszeiten zu gestatten sowie auf Verlangen

  • Aufzeichnungen, Schriftstücke und sonstige Unterlagen vorzulegen,
  • Auskünfte zu erteilen und
  • die erforderliche Unterstützung zu gewähren.

(5) Die zuständige Behörde kann bei Mängeln die Vorlage eines geeigneten Mängelbeseitigungsplans und Maßnahmen zur Beseitigung der Mängel innerhalb einer angemessenen Frist anordnen. Sie kann die Vorlage eines geeigneten Nachweises der Mängelbeseitigung verlangen. Absatz 3 gilt entsprechend.

(6) § 8 Absatz 2 Satz 2 gilt für die Absätze 2 bis 5 sinngemäß.

(7) Die Absätze 1 bis 6 gelten nicht für Betreiber kritischer Anlagen, die für die Erbringung kritischer Dienstleistungen in einem der Bereiche des § 3 Absatz 2 Nummer 2 Buchstabe a bis c erheblich sind. Stattdessen ist § 5d des Energiewirtschaftsgesetzes anzuwenden.

(7a) Die zuständige Behörde kann verlangen, dass der Nachweis zur Einhaltung der Verpflichtungen nach § 13 Absatz 1 durch ein Zertifikat auf der Grundlage eines Audits nach Absatz 3 erbracht wird.

Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe kann zum Zwecke der Überprüfung, ob die Verpflichtungen nach § 13 Absatz 1 eingehalten werden, im Benehmen mit den Ländern und dem Bundesamt für Sicherheit in der Informationstechnik Bestimmungen treffen:

  • zur Durchführung der Zertifizierung einschließlich des Audits,
  • zu fachlichen und organisatorischen Anforderungen an die zertifizierende Stelle,
  • zu Format, Inhalt und Gestaltung von Nachweisen,
  • zur Behebung von Mängeln,
  • zum Schutz von Handels- und Geschäftsgeheimnissen sowie
  • zur Überprüfung der Einhaltung der Verpflichtungen.

(8) Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe kann zur Ausgestaltung des Verfahrens der Erbringung des Nachweises und der Audits nach Absatz 3 Anforderungen an

  • die Art und Weise der Durchführung,
  • die Geeignetheit der Nachweise sowie
  • fachliche und organisatorische Anforderungen an die Prüfer und die prüfende Stelle

im Einvernehmen mit dem fachlich zuständigen Bundesministerium sowie dem Bundesamt für Sicherheit in der Informationstechnik festlegen. § 4 Absatz 4 gilt entsprechend. Die Festlegung erfolgt durch eine öffentliche Mitteilung auf der Internetseite des Bundesamtes für Bevölkerungsschutz und Katastrophenhilfe.

Stand: 28.01.2026

Holen Sie sich den NIS2-Umsetzungs-Fahrplan und unseren Newsletter!