...

KRITIS

Thema: Datenschutz & Recht · Aktualisiert: 10/2026

Stand: 10/2026

Kurz erklärt

KRITIS steht für kritische Infrastrukturen, also Organisationen und Einrichtungen, deren Ausfall zu erheblichen Versorgungsengpässen oder Gefahren für die öffentliche Sicherheit führen würde. Dazu zählen etwa Energie- und Wasserversorger, Krankenhäuser, Banken oder Telekommunikationsanbieter. Betreiber kritischer Anlagen unterliegen in Deutschland besonders strengen Pflichten zur IT-Sicherheit und Resilienz – auch beim Umgang mit ausgemusterter Hardware.

Welche Regeln gelten für KRITIS?

Die IT-Sicherheit kritischer Infrastrukturen regelt das BSI-Gesetz (BSIG). Es wurde durch das NIS2-Umsetzungsgesetz neu gefasst; die neue Fassung gilt seit dem 6. Dezember 2025. Betreiber kritischer Anlagen gelten danach unabhängig von ihrer Größe als besonders wichtige Einrichtungen. Sie müssen sich beim BSI registrieren, Sicherheitsvorfälle melden und angemessene Maßnahmen nach dem Stand der Technik umsetzen. Mehr dazu im Eintrag NIS2.

Seit dem 17. März 2026 regelt zusätzlich das KRITIS-Dachgesetz die physische Resilienz, also den Schutz vor Gefahren wie Sabotage, Naturereignissen oder Stromausfall. Betreiber registrieren sich dafür beim Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK), erstellen Risikoanalysen und Resilienzpläne. Welche Anlagen als kritisch gelten, legen Schwellenwerte in Rechtsverordnungen fest. Dieser Eintrag ersetzt keine Rechtsberatung.

Was KRITIS für die IT-Ausmusterung bedeutet

Bei KRITIS-Betreibern enthalten ausgemusterte Server, Steuerungsrechner oder Notebooks oft Netzpläne, Zugangsdaten und Konfigurationen. Gelangen sie in falsche Hände, kann das die Anlage selbst gefährden. Die Ausmusterung gehört deshalb in das Sicherheitskonzept: mit hohem oder sehr hohem Besoin de protection, lückenloser Verwahrkette und Nachweisen je Datenträger. Second IT holt Hardware verplombt in Direktfahrten ab, löscht mit Blancco und vernichtet nicht löschbare Datenträger im eigenen Haus nach DIN 66399 (bis H-5 und E-5). Mehr zur Datensicherheit bei Second IT.

Häufige Fragen zu KRITIS

Welche Sektoren gehören zu KRITIS?

Unter anderem Energie, Wasser, Ernährung, Gesundheit, Informationstechnik und Telekommunikation, Finanz- und Versicherungswesen, Transport und Verkehr sowie Siedlungsabfallentsorgung. Maßgeblich sind die Schwellenwerte der jeweiligen Verordnung.

Was ist der Unterschied zwischen KRITIS und NIS2?

NIS2 erweitert die Cybersicherheitspflichten auf viele weitere Unternehmen. KRITIS-Betreiber bilden darin die am strengsten regulierte Gruppe und haben zusätzlich Pflichten aus dem KRITIS-Dachgesetz.

Gelten für ausgemusterte Hardware besondere Vorgaben?

Ein eigenes Gesetz dafür gibt es nicht. Die geforderten Sicherheitsmaßnahmen umfassen aber auch die sichere Entsorgung von Datenträgern. Dokumentierte Löschung oder Vernichtung je Seriennummer ist hier der übliche Nachweis.

Hardware aus kritischen Infrastrukturen sicher ausmustern.

Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.

Demande d'offre

Skip to content