KRITIS-Gesetz: Papiertiger gegen echte Hacker
Investigativ

KRITIS-Gesetz: Papiertiger gegen echte Hacker

Das KRITIS-Dachgesetz ist seit März 2026 in Kraft, die Vollzugsstrukturen sind es nicht. Wer kontrolliert, ob Energieversorger, Wasserwerke und Krankenhäuser die vorgeschriebene Angriffserkennung einrichten? Laut BSI-Lagebericht hat fast die Hälfte der Betreiber bisher nicht einmal damit begonnen.

Quellen (20)
  1. Cyber-Schäden in Deutschland auf Rekordniveau: 202 Mrd. Euro (Tagesbriefing)tagesbriefing.de
  2. 11% mehr Cyberangriffe auf deutsche Unternehmen im Februar 2026 (BornCity)borncity.com
  3. E.ON-Chef Birnbaum: Hunderte Cyberangriffe täglich auf Stromnetze (ZFK)zfk.de
  4. Cyberangriffe auf deutsche Energieversorgung nehmen zu (RiffReporter)riffreporter.de
  5. BSI-Lagebericht 2025: KRITIS nach wie vor anfällig (Omicron Cybersecurity)omicroncybersecurity.com
  6. Gemeinsamer Warnhinweis: APT28 Cyberangriff auf Internetrouter April 2026 (BfV)verfassungsschutz.de
  7. Cyberangriff auf Deutsche Flugsicherung von APT28 (Tagesspiegel Background)background.tagesspiegel.de
  8. Microsoft Threat Intelligence: Moonstone Sleet nutzt Qilin-Ransomware seit Feb. 2025x.com
  9. Nordkoreanische Hacker schließen sich Qilin-Ransomware-Gruppe an (IT-Boltwise)it-boltwise.de
  10. Qilin Ransomware surges into 2026 (Barracuda Networks)blog.barracuda.com
  11. Ransomware 2026: Opferzahlen in Deutschland steigen, Qilin dominiert (Security Insider)security-insider.de
  12. Ransomware 2026: Gestohlene Zugangsdaten als Haupteinstiegspunkt (Cristie)cristie.de
  13. Energiewende macht Stromnetz anfälliger für Cyberangriffe – BSI warnt (Stadt Bremerhaven)stadt-bremerhaven.de
  14. Gemeinsamer Sicherheitshinweis BSI/BfV: Auskundschaftung von PV-Anlagen (BSI, Juni 2026)bsi.bund.de
  15. KRITIS-Dachgesetz in Kraft: Was Betreiber jetzt wissen müssen (GÖRG)goerg.de
  16. Bundestag beschließt KRITIS-Dachgesetz (Rödl & Partner)roedl.com
  17. Kritische Infrastruktur Deutschland: KRITIS-Dachgesetz 2026 (LS-Network)ls-network.de
  18. TechnikRadar 2026: Deutsche fürchten Cyberangriffe auf Infrastruktur (Wassermeister)wassermeister.net
  19. Qilin Ransomware escalates rapidly in 2025 (Industrial Cyber)industrialcyber.co
  20. Cybersicherheit 2026 in Deutschland: Zahlen und Trends (Firewalls24)firewalls24.de
4. September 2026, 7:13 Uhr1437 Wörter · 8 Min. Lesezeit

48 Prozent aller deutschen Betreiber kritischer Infrastruktur haben kein System zur Angriffserkennung installiert, obwohl das BSI-Gesetz (BSIG) genau das vorschreibt. Wer kontrolliert die Einhaltung? Das Bundesamt für Sicherheit in der Informationstechnik (BSI) ist zuständig, aber weder personell noch finanziell in der Lage, diese Aufgabe zu erfüllen. Inzwischen verzeichnet Deutschland laut einer Erhebung vom Januar 2026 rund 202 Milliarden Euro Cyberschaden pro Jahr. Das Gesetz ist in Kraft, die Vollzugsstrukturen sind es nicht.

Eskalation in Zahlen

Im Februar 2026 wurden deutsche Unternehmen durchschnittlich 1.345 Cyberangriffen pro Woche ausgesetzt, elf Prozent mehr als im Vorjahr, laut Check Point Research. E.ON-Chef Leonhard Birnbaum räumte beim BDEW-Kongress 2026 ein, dass sein Konzern täglich Hunderte Cyberangriffe auf seine Stromnetze registriert, zehnmal so viele wie vor fünf Jahren. "Nicht alles gelangt an die Presse", sagte Birnbaum. Laut dem Fachportal riffreporter.de dokumentierte das BSI allein im ersten Halbjahr 2025 68 kritische Cyberangriffe auf das deutsche Energiesystem.

Was diese Zahl verschleiert: Sie erfasst nur die Vorfälle, die dem BSI auch gemeldet werden. Die tatsächliche Dunkelziffer liegt nach Einschätzung von Sicherheitsforschern um ein Vielfaches höher. Viele Betreiber kritischer Infrastruktur sehen von Meldungen ab, aus Angst vor Reputationsschäden oder weil sie schlicht nicht erkennen, dass ein Angriff stattgefunden hat. Laut BSI-Lagebericht 2025 haben 48 Prozent aller KRITIS-Betreiber kein System zur Angriffserkennung installiert. Das BSI-Gesetz (§ 31 BSIG) schreibt ein solches System vor. Aber wer kontrolliert das?

Was abstrakte Statistiken konkret bedeuten, zeigte sich im August 2026: Ein Hackerangriff auf zwei Berliner Senatsverwaltungen trennte deren Systeme mehrere Tage vom Landesnetz. Über 50.000 Haushalte warteten auf Wohngeld. Kein Stromausfall, keine Wassersperre, aber ein Vorgeschmack auf das, was möglich ist, wenn es Systeme mit echter Kritikalität trifft: Krankenhäuser, Wasserwerke, Leitstellen.

Wer angreift und mit welchen Mitteln

Hinter den Angriffen auf kritische Infrastruktur stehen drei Akteursgruppen, die sich in Motivation und Methode unterscheiden, aber dieselben Schwachstellen nutzen.

Die erste Gruppe ist staatlich-militärisch. Die russische GRU-Einheit APT28, bekannt als Fancy Bear und Forest Blizzard, hat Deutschland in den vergangenen Jahren systematisch ins Visier genommen: 2015 der Bundestag, 2023 die SPD-Zentrale, im September 2024 die Deutsche Flugsicherung. Im April 2026 warnten das Bundesamt für Verfassungsschutz, der BND sowie 21 Partnerbehörden aus 15 Ländern in einem gemeinsamen Warnhinweis vor einer laufenden APT28-Kampagne: Die Gruppe hatte tausende TP-Link-Router in über 120 Ländern kompromittiert und nutzte die Sicherheitslücke CVE-2023-50224, um den gesamten Netzwerkverkehr durch russisch kontrollierte Server umzuleiten. In Deutschland identifizierte das BfV mindestens 30 betroffene Geräte bei Betreibern kritischer Infrastruktur. Das erklärte Ziel war nicht unmittelbare Sabotage, sondern langfristige Auskundschaftung: Zugang zu militärischen Installationen, Regierungsbehörden und KRITIS-Betreibern. Grundlagenarbeit für einen möglichen späteren Angriff.

Die zweite Gruppe verbindet kriminelles Ransomware-Geschäft mit geopolitischer Agenda. Seit Ende Februar 2025 setzt die nordkoreanische, staatlich unterstützte Hackergruppe Moonstone Sleet die Qilin-Ransomware gegen ausgewählte Ziele ein laut Microsoft Threat Intelligence eine ungewöhnliche Verbindung zwischen staatlichem Geheimdienst und krimineller Ransomware-Operation. Qilin verzeichnete 2025 über 1.000 bestätigte Opfer weltweit, mehr als 40 pro Monat in der zweiten Jahreshälfte. In Deutschland war Qilin im Jahr 2026 laut Security Insider die aktivste Ransomware-Gruppe. Ein einziger Qilin-Angriff auf die japanische Brauerei Asahi legte 2025 dreißig Produktionswerke lahm; der Umsatzausfallschaden belief sich auf rund 31 Millionen Dollar über mehrere Wochen. Dass Nordkorea dieselbe Infrastruktur auch strategisch einsetzt und nicht nur für Lösegeldforderungen nutzt, ändert die Risikoberechnung grundlegend.

Die dritte Gruppe ist rein kriminell, aber strukturell gefährlich, weil sie keine technischen Ausnahmetalente braucht. Laut Cristie-Analyse zur Ransomware-Lage 2026 beginnt ein stetig wachsender Anteil der Angriffe nicht mit einem aufwendigen Exploit, sondern mit gestohlenen Zugangsdaten: Infostealer-Malware sammelt Passwörter, Session-Cookies und VPN-Token von infizierten Arbeitsrechnern und verkauft sie auf Underground-Märkten. Wartungs-VPN-Zugänge kleiner KRITIS-Zulieferer sind dabei besonders attraktiv, sie sind schwächer gesichert als die Kernsysteme und öffnen trotzdem Türen zu kritischer Infrastruktur.

Energiewende als strukturelles Sicherheitsproblem

Ein bisher unterschätzter Faktor verschärft die Verwundbarkeit: Die Energiewende vervielfacht die Zahl der digitalen Angriffspunkte dramatisch. BSI-Präsidentin Claudia Plattner warnt, dass die Dezentralisierung der Energieversorgung, weg von wenigen großen Kraftwerken hin zu Millionen von Solaranlagen, Windparks und Batteriespeichern massiv mehr Angriffsfläche schafft.

Klassische Großkraftwerke unterlagen dem IT-Sicherheitsgesetz und waren vergleichsweise gut gesichert. Eine Photovoltaikanlage auf dem Dach eines Privathauses, eine Windgenossenschaft in der Eifel oder ein kommunales Batteriespeichersystem fällt unter keine dieser Regeln. Telemetrierouter bei Wind- und Solarparks, Batteriespeichersteuerungen und Wartungsportale von Zulieferern sind die neuen Angriffspforten. Im Juni 2026 warnten BSI und Bundesamt für Verfassungsschutz in einem gemeinsamen Sicherheitshinweis davor, dass russische Cyberakteure schlecht gesicherte Photovoltaikanlagen systematisch auskundschaften. PV-Anlagen sind Ziel der Aufklärung; BSI und BfV halten Vorpositionierung für spätere Sabotage für möglich. Die Bedrohung ist nicht hypothetisch.

Für Bürger bedeutet diese Lage konkret: Im Extremfall eines koordinierten Angriffs auf das Stromnetz, kombiniert mit Schwachstellen in Steuerungssystemen regionaler Netzbetreiber, könnten lokale oder regionale Ausfälle von mehrstündiger bis mehrtägiger Dauer entstehen. Wasserwerke, die auf elektrisch betriebene Pumpen angewiesen sind, wären direkt betroffen. Krankenhäuser verfügen über Notstromaggregate, aber deren Koordination über Leitstellen setzt funktionierende digitale Kommunikation voraus. Ein Szenario, das deutsche Katastrophenschützer seit Jahren durchspielen, aber für das die meisten Kommunen keine ausreichend erprobten Notfallpläne haben.

Ein Gesetz mit Lücken

Am 29. Januar 2026 verabschiedete der Bundestag das KRITIS-Dachgesetz, am 6. März billigte der Bundesrat. Zum ersten Mal schreibt deutsches Bundesrecht einheitliche Mindeststandards für den physischen Schutz kritischer Infrastrukturen vor: Risikoanalysen, Business Continuity Management, Notfallteams und Meldepflichten für Sicherheitsvorfälle. Nach Jahrzehnten fragmentierter Zuständigkeiten zwischen 16 Bundesländern und unterschiedlichen Sektorgesetzen gilt erstmals ein einheitlicher Rahmen.

Doch die Grenzen des Gesetzes sind erheblich. Es gilt nur für Betreiber ab einer Mindestgröße, viele der anfälligsten Akteure, darunter kommunale Wasserversorger, kleine Stadtwerke und dezentrale Energieanlagenbetreiber, fallen gar nicht darunter. Umsetzungsfristen erstrecken sich bis 2027. Übergangsregeln erlauben Nachzüglern lange Vorlaufzeiten. Das BBK, nach dem KRITIS-Dachgesetz zentrale Anlaufstelle und Registrierungsbehörde für KRITIS-Betreiber, ist personell und finanziell nicht in der Lage, dieser Aufgabe in vollem Umfang nachzukommen. Auch BSI-Präsidentin Claudia Plattner hat öffentlich eingeräumt, dass das BSI für die digitale Sicherheitsaufsicht nach NIS-2 strukturell unterfinanziert ist.

IT-Sicherheitsexperten kritisieren zudem einen blinden Fleck in der Regulierung: Das Gesetz konzentriert sich auf einzelne Betreiber, ignoriert aber die Lieferkette. Wer einen KRITIS-Betreiber angreifen will, greift heute dessen IT-Dienstleister, Cloud-Anbieter oder Steuerungssystem-Zulieferer an. Das KRITIS-Dachgesetz enthält dafür keine verbindliche Regulierung; das NIS-2-Umsetzungsgesetz, seit Dezember 2025 in Kraft, verpflichtet KRITIS-Betreiber allerdings zur Lieferkettenabsicherung.

Was andere besser machen

Estland baute nach dem massiven russischen Cyberangriff von 2007 seine gesamte staatliche Digitalinfrastruktur grundlegend um: Blockchain-basierte Datenregister, gesicherte Backups in einem NATO-Mitgliedsland (Luxemburg) über das Konzept der "Data Embassy" und eine erzwungene Redundanz aller kritischen Systeme. Estlands staatliche E-Dienste gelten als international vorbildlich in Verfügbarkeit und Resilienz. Deutschland verweist auf Estland gerne als Vorbild und tut dann nichts Vergleichbares.

Frankreich unterhält mit der ANSSI eine eigenständige Cybersicherheitsbehörde, die dem Premierminister über den SGDSN unterstellt ist und über ein eigenständiges Budget verfügt. Sie schreibt KRITIS-Betreibern verbindliche Standards vor und kann diese durchsetzen. Deutschland hat das BSI, das dem Bundesinnenministerium und seit 2025 zusätzlich dem Digitalministerium unterstellt ist, strukturell schwächer, politisch abhängiger, finanziell enger.

In den USA setzen sektorspezifische Regulatoren verbindliche Mindestanforderungen für private KRITIS-Betreiber durch: NERC-Standards für Energieversorger, überwacht von der Bundesbehörde FERC, die TSA für Transport und Flughäfen, das NRC für Atomkraftwerke. Das Department of Homeland Security koordiniert behördenübergreifend. Deutschland hat mit dem KRITIS-Dachgesetz 2026 erstmals verbindliche Anforderungen eingeführt, bleibt beim Enforcement aber weit hinter dem US-Modell zurück.

Sicherheitsexperten fordern ein Modell nach französischem Vorbild: eine eigenständige Bundesagentur für Cybersicherheit mit direktem Budget, eigenständiger Personalhoheit und sektoriell einheitlichen Standards statt der heutigen Zersplitterung. Experten monieren, dass das KRITIS-Dachgesetz zwar den Rahmen setzt, aber die Enforcement-Strukturen fehlen. Das Gesetz ohne Vollzug ist ein Papiertiger.

Ein weiterer blinder Fleck: Cybersicherheitsversicherungen, die in den USA und im Vereinigten Königreich als wirtschaftlicher Anreiz für proaktive Sicherheitsmaßnahmen funktionieren, sind in Deutschland kaum verbreitet. Kleine KRITIS-Betreiber haben keinen wirtschaftlichen Anreiz, über das gesetzliche Minimum hinaus zu investieren und das Minimum ist schwach.

BSI-Haushalt 2027 als Entscheidungsmoment

In den nächsten Monaten stehen konkrete Weichenstellungen an. Die Pflicht zur Registrierung beim Bundesamt für Bevölkerungsschutz und Katastrophenhilfe wird wirksam, sobald die dafür notwendige KRITIS-Verordnung in Kraft tritt. Erste Compliance-Nachweise werden dann neun Monate nach der Registrierung gegenüber dem BBK fällig.

Im Herbst 2026 berät der Bundestag über den BSI-Haushalt für 2027. BSI-Präsidentin Claudia Plattner hat das strukturelle Kontrolldefizit ihrer Behörde wiederholt öffentlich benannt: Die vom Gesetz zugewiesenen Aufgaben lassen sich mit den vorhandenen Mitteln nicht erfüllen. Ob die Koalition die Mittel deutlich erhöht, gilt als erster echter Test für den politischen Willen hinter dem KRITIS-Dachgesetz.

Gleichzeitig läuft die EU-Umsetzungsfrist für die NIS-2-Richtlinie, die europäische Vorgabe für Netzwerk- und Informationssicherheit, auf ihre ersten Prüftermine zu. Deutschland gilt hier als Nachzügler. Nachdem Brüssel bereits 2024 ein Vertragsverletzungsverfahren gegen Deutschland wegen der NIS-2-Umsetzung eingeleitet hatte, bleibt der politische Druck bestehen.

Was das für die 82 Prozent der Deutschen bedeutet, die laut TechnikRadar 2026 Cyberangriffe auf öffentliche Infrastruktur fürchten: Die Bedrohung ist real, die Reaktion ist langsam und das Gesetz ist ein Anfang, kein Abschluss. Staatliche Hackergruppen wissen das. Kriminelle Ransomwaregruppen wissen das. Die Frage ist, ob der Haushaltausschuss des Bundestages es auch weiß.

Kommentare