Seit dem 17. März 2026 ist das KRITIS-Dachgesetz (KRITIS-DachG) in Kraft. Es setzt die EU-Richtlinie 2022/2557 (CER-Richtlinie) in deutsches Recht um und verpflichtet Betreiber kritischer Anlagen erstmals ausdrücklich zur physischen Resilienz – zusätzlich zur Cybersicherheit nach NIS2. Zu den erfassten Sektoren gehört auch die digitale Infrastruktur und damit Rechenzentren.
Die wichtigsten Pflichten im Überblick
- Registrierung der kritischen Anlagen beim Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK).
- Risikoanalysen auf Basis der nationalen Risikobewertung.
- Resilienzmaßnahmen und Resilienzplan – technisch, organisatorisch und sicherheitsbezogen, unter anderem mit Notfallvorsorge, physischer und personeller Sicherheit sowie regelmäßigen Schulungen.
- Meldepflichten bei erheblichen Störungen.
- Verantwortung der Geschäftsleitung für die Umsetzung – Verstöße können mit empfindlichen Bußgeldern geahndet werden.
Die Fristen knüpfen an die Registrierung an. Welche Anlagen im Einzelnen erfasst sind, wird über Schwellenwerte per Rechtsverordnung festgelegt – die konkrete Betroffenheit muss jeder Betreiber im Einzelfall prüfen.
Warum das schon auf der Baustelle zählt
Ein Rechenzentrum wird nicht erst mit dem Live-Gang zur kritischen Anlage. Wer in der Bauphase Zutritte, Schlüssel, Material und Personal sauber steuert und dokumentiert, schafft die Grundlage, die Betreiber später in ihrer Risikoanalyse und ihrem Resilienzplan nachweisen müssen. Lücken aus der Bauphase – unklare Zutrittsberechtigungen, ungeprüftes Personal, fehlende Dokumentation – lassen sich im Betrieb nur schwer schließen.
Was das für die Wahl des Sicherheitsdienstes bedeutet
- Personelle Sicherheit: geprüftes Personal mit Führungszeugnis, im Bewacherregister erfasst, mit Verschwiegenheitserklärung – auf Wunsch erweitert überprüft.
- Fester Personalpool: namentlich bekannte Teams statt wechselnder Springer.
- Dokumentierte Zutrittskontrolle: Ausweise, Besucher, Schlüssel, Werkzeug- und Materialkontrolle – revisionssicher erfasst.
- Schulungsnachweise: Einweisungen, Brandschutzhelfer, Erste Hilfe, Deeskalation – belegbar.
- Vorfallsmanagement: klare Melde- und Eskalationswege mit vollständigen Berichten.
- Nahtloser Übergang von der Bauphase in den Live-Betrieb, ohne Wechsel des Dienstleisters.
Wie Solid Safety unterstützt
Solid Safety ist auf Rechenzentren spezialisiert und hat über 40 Data-Center-Projekte begleitet – mit Erfahrung an KRITIS-Anlagen. Unsere Teams arbeiten mit digitalem Wachbuch, dokumentierten Rundgängen und PDF-Berichten, ohne Subunternehmer in Deutschland, zertifiziert nach ISO 9001, ISO 45001 und DIN 77200. Mehr unter Sicherheitsdienst für Rechenzentren.
Hinweis: Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung. Für die konkrete Betroffenheit Ihrer Anlage wenden Sie sich an Ihre Rechts- oder Compliance-Beratung.
Rechenzentrumsprojekt in Planung? Sprechen Sie mit uns →