Cybersicherheits-Regulierung für die Industrie 2026
NIS2, KRITIS, CRA, DORA, TISAX, IEC 62443, ISO 27001 – die Regulierungslandschaft ist explodiert. Dieser Überblick ordnet alle relevanten Regelwerke für Industrieunternehmen, zeigt, wer betroffen ist, und wie alles zusammenhängt.
| Regelwerk | Rechtsform | Zielgruppe | Fokus | Status 2026 |
|---|---|---|---|---|
| NIS2 | EU-Richtlinie → DE-Gesetz | Betreiber (18 Sektoren) | Cybersicherheit | In Kraft (6.12.2025) |
| KRITIS-DachG | Nationales Gesetz | Betreiber kritischer Anlagen | Physische Resilienz | In Kraft (17.3.2026) |
| CRA | EU-Verordnung | Hersteller & Importeure | Produktsicherheit | Voll ab 11.12.2027 |
| DORA | EU-Verordnung | Finanzsektor + IKT-Dienstleister | Betriebsresilienz | Gilt seit 17.1.2025 |
| TISAX | Branchenstandard | Automobil-Lieferkette | Informationssicherheit | Etabliert |
| IEC 62443 | Internationale Norm | OT / Anlagen | OT-Sicherheit | Anerkannter Standard |
| ISO 27001 | Internationale Norm | Alle Organisationen | ISMS / Managementsystem | Etabliert (Rev. 2022) |
Quellen: Verordnung (EU) 2024/2847 (CRA); (EU) 2022/2554 (DORA); NIS-2-Richtlinie (EU) 2022/2555 & NIS2UmsuCG; CER-Richtlinie (EU) 2022/2557 & KRITIS-Dachgesetz; ISO/IEC 27001:2022; IEC 62443; VDA ISA / ENX. Keine Rechtsberatung.
Für Industrieunternehmen sind 2026 vor allem sieben Regelwerke relevant: NIS2 (Cybersicherheit für Betreiber), das KRITIS-Dachgesetz (physische Resilienz kritischer Anlagen), der Cyber Resilience Act (Produktsicherheit), DORA (Finanzsektor und dessen IT-Dienstleister), TISAX (Automobil-Lieferkette), die IEC 62443 (OT-/Anlagensicherheit) sowie ISO 27001 und der BSI IT-Grundschutz als Managementstandards. Welche gelten, hängt von Sektor, Größe, Produkten und Lieferkette ab.
Ja, das ist häufig der Fall. Ein Produktionsbetrieb kann etwa gleichzeitig unter NIS2 (als wichtige Einrichtung), unter das KRITIS-Dachgesetz (als Betreiber kritischer Anlagen) und unter den Cyber Resilience Act (als Hersteller vernetzter Produkte) fallen. Die Regelwerke überschneiden sich thematisch, haben aber unterschiedliche Adressaten und Nachweispflichten. Standards wie ISO 27001 und IEC 62443 helfen, die Anforderungen mehrerer Regelwerke gemeinsam abzudecken.
Eine EU-Verordnung (wie CRA oder DORA) gilt unmittelbar in allen Mitgliedstaaten, ohne dass ein nationales Gesetz nötig ist. Eine EU-Richtlinie (wie NIS2 oder die CER-Richtlinie) muss dagegen erst in nationales Recht umgesetzt werden – in Deutschland durch das NIS2-Umsetzungsgesetz bzw. das KRITIS-Dachgesetz. Das erklärt, warum bei Richtlinien nationale Fristen und Detailregelungen abweichen können.
Sinnvoll ist, zuerst die eigene Betroffenheit zu klären: Fällt das Unternehmen unter NIS2, unter das KRITIS-Dachgesetz oder unter beide? Anschließend hilft ein Informationssicherheits-Managementsystem nach ISO 27001 oder BSI IT-Grundschutz als gemeinsames Fundament, weil es die technischen und organisatorischen Anforderungen vieler Regelwerke abdeckt. Für vernetzte Produkte kommt der Cyber Resilience Act hinzu, im industriellen Anlagenbereich die IEC 62443.