Stand 2026 · Laufend aktualisiert

Cybersicherheits-Regulierung für die Industrie 2026

NIS2, KRITIS, CRA, DORA, TISAX, IEC 62443, ISO 27001 – die Regulierungslandschaft ist explodiert. Dieser Überblick ordnet alle relevanten Regelwerke für Industrieunternehmen, zeigt, wer betroffen ist, und wie alles zusammenhängt.

Alle relevanten Regelwerke im Überblick
Nach Themenfeld gruppiert – jede Karte führt zur ausführlichen Seite.
🏢 Betreiberpflichten (Organisation)
📦 Produkt- & Lieferkettensicherheit
🔧 Technische Normen & Nachweise
Vergleich auf einen Blick
Alle Regelwerke, ihre Rechtsform, Zielgruppe und ihr Status – kompakt gegenübergestellt.
RegelwerkRechtsformZielgruppeFokusStatus 2026
NIS2EU-Richtlinie → DE-GesetzBetreiber (18 Sektoren)CybersicherheitIn Kraft (6.12.2025)
KRITIS-DachGNationales GesetzBetreiber kritischer AnlagenPhysische ResilienzIn Kraft (17.3.2026)
CRAEU-VerordnungHersteller & ImporteureProduktsicherheitVoll ab 11.12.2027
DORAEU-VerordnungFinanzsektor + IKT-DienstleisterBetriebsresilienzGilt seit 17.1.2025
TISAXBranchenstandardAutomobil-LieferketteInformationssicherheitEtabliert
IEC 62443Internationale NormOT / AnlagenOT-SicherheitAnerkannter Standard
ISO 27001Internationale NormAlle OrganisationenISMS / ManagementsystemEtabliert (Rev. 2022)

Quellen: Verordnung (EU) 2024/2847 (CRA); (EU) 2022/2554 (DORA); NIS-2-Richtlinie (EU) 2022/2555 & NIS2UmsuCG; CER-Richtlinie (EU) 2022/2557 & KRITIS-Dachgesetz; ISO/IEC 27001:2022; IEC 62443; VDA ISA / ENX. Keine Rechtsberatung.

Wie alles zusammenhängt
Die Regelwerke sind kein Nebeneinander, sondern greifen ineinander.
Betreiber vs. Produkt
NIS2, KRITIS-DachG und DORA regeln Betreiberpflichten (Organisation). CRA und TISAX regeln Produkt- und Lieferkettensicherheit. Ein Unternehmen, das Anlagen betreibt und Produkte herstellt, kann in beide Gruppen fallen.
Normen als Fundament
ISO 27001, BSI IT-Grundschutz und IEC 62443 sind keine Gesetze, sondern Nachweis-Werkzeuge: Wer sie umsetzt, erfüllt viele Anforderungen aus NIS2, KRITIS und CRA gleichzeitig – und kann Compliance leichter belegen.
Häufigste Überschneidung
Betreiber kritischer Anlagen fallen oft unter NIS2 und das KRITIS-Dachgesetz gleichzeitig – mit zwei getrennten Registrierungen.
NIS2 vs. KRITIS im Detail →
Zeitstrahl 2025–2027
Die wichtigsten Stichtage der Industrie-Regulierung auf einer Linie.
17. Januar 2025
DORA gilt vollständig für den Finanzsektor und seine IKT-Dienstleister.
6. Dezember 2025
NIS2UmsuCG tritt in Deutschland in Kraft.
17. März 2026
KRITIS-Dachgesetz tritt in Kraft.
17. Juli 2026
KRITIS-Registrierung über die BBK/BSI-Plattform möglich – läuft weiter.
31. Juli 2026
NIS2-Nachfrist endete – Registrierungspflicht besteht unverändert fort.
11. September 2026
CRA-Meldepflichten für aktiv ausgenutzte Schwachstellen werden anwendbar.
11. Dezember 2027
CRA gilt vollständig – ohne CE-Kennzeichen kein Marktzugang.
Häufige Fragen zur Industrie-Regulierung 2026
Die wichtigsten Fragen zum Gesamtbild.

Für Industrieunternehmen sind 2026 vor allem sieben Regelwerke relevant: NIS2 (Cybersicherheit für Betreiber), das KRITIS-Dachgesetz (physische Resilienz kritischer Anlagen), der Cyber Resilience Act (Produktsicherheit), DORA (Finanzsektor und dessen IT-Dienstleister), TISAX (Automobil-Lieferkette), die IEC 62443 (OT-/Anlagensicherheit) sowie ISO 27001 und der BSI IT-Grundschutz als Managementstandards. Welche gelten, hängt von Sektor, Größe, Produkten und Lieferkette ab.

Ja, das ist häufig der Fall. Ein Produktionsbetrieb kann etwa gleichzeitig unter NIS2 (als wichtige Einrichtung), unter das KRITIS-Dachgesetz (als Betreiber kritischer Anlagen) und unter den Cyber Resilience Act (als Hersteller vernetzter Produkte) fallen. Die Regelwerke überschneiden sich thematisch, haben aber unterschiedliche Adressaten und Nachweispflichten. Standards wie ISO 27001 und IEC 62443 helfen, die Anforderungen mehrerer Regelwerke gemeinsam abzudecken.

Eine EU-Verordnung (wie CRA oder DORA) gilt unmittelbar in allen Mitgliedstaaten, ohne dass ein nationales Gesetz nötig ist. Eine EU-Richtlinie (wie NIS2 oder die CER-Richtlinie) muss dagegen erst in nationales Recht umgesetzt werden – in Deutschland durch das NIS2-Umsetzungsgesetz bzw. das KRITIS-Dachgesetz. Das erklärt, warum bei Richtlinien nationale Fristen und Detailregelungen abweichen können.

Sinnvoll ist, zuerst die eigene Betroffenheit zu klären: Fällt das Unternehmen unter NIS2, unter das KRITIS-Dachgesetz oder unter beide? Anschließend hilft ein Informationssicherheits-Managementsystem nach ISO 27001 oder BSI IT-Grundschutz als gemeinsames Fundament, weil es die technischen und organisatorischen Anforderungen vieler Regelwerke abdeckt. Für vernetzte Produkte kommt der Cyber Resilience Act hinzu, im industriellen Anlagenbereich die IEC 62443.