Was das KRITIS-Dachgesetz von der Schlüsselverwaltung verlangt


Was das KRITIS-Dachgesetz von der Schlüsselverwaltung verlangt

Betreiber kritischer Infrastrukturen müssen nachweisen, dass der Zutritt zu ihren Anlagen kontrolliert und dokumentiert ist. Seit dem 6. Dezember 2025 gilt das NIS-2-Umsetzungsgesetz, seit dem 17. März 2026 das KRITIS-Dachgesetz. Das KRITIS-Dachgesetz verlangt einen angemessenen physischen Schutz kritischer Anlagen und einen Resilienzplan, der angewendet und nicht abgeheftet wird; das NIS-2-Umsetzungsgesetz ergänzt Pflichten der Informationssicherheit. Eine bestimmte Technik schreibt keines von beiden vor. In der Praxis besteht derjenige Betreiber eine Prüfung ohne Suche, der jede Ausgabe, Rückgabe und Übertragung eines Schlüssels belegen kann. Ein Bestand allein trägt das nicht.

Wichtige Erkenntnisse

  • Die Verantwortung für die gesetzlichen Pflichten bleibt beim Betreiber. Eine gute Schlüsselverwaltung nimmt sie ihm nicht ab, sie macht sie belegbar.
  • Eine belastbare Schlüsselverwaltung dokumentiert jede Schlüsselbewegung lückenlos und hält Zutrittsrechte jederzeit belegbar. Das ist gelebte Praxis und keine Vorgabe, die so im Gesetz steht.
  • Das KRITIS-Dachgesetz und das NIS-2-Umsetzungsgesetz verlangen nachweisbaren physischen Schutz, nicht nur technische Maßnahmen auf dem Papier.
  • § 13 KRITIS-Dachgesetz führt „Zugangskontrollen“ unter den Maßnahmen auf, die zum physischen Schutz zählen können, und nennt ein Sicherheitsmanagement für Mitarbeitende einschließlich des Personals externer Dienstleister.
  • portier Vision 5 erfasst jede Schlüsselbewegung, erzeugt unterschriebene Übergabebelege und hält die Historie über Jahre abrufbar.
Bürokorridor, eine Person schließt mit einem mechanischen Schlüssel eine Tür auf, eine andere geht mit einem Laptop durch den Flur, beide tragen Ausweise an Schlüsselbändern.
Zutritt geschieht im laufenden Betrieb. Wer welchen Schlüssel nimmt, wird sofort erfasst, nicht erst am Prüfungstag.

Gibt es eine Schlüsselverwaltungssoftware, die KRITIS aus sich heraus erfüllt?

Nein. Das KRITIS-Dachgesetz und das NIS-2-Umsetzungsgesetz richten ihre Pflichten an Betreiber kritischer Anlagen, nicht an Softwareanbieter. Hinter dem Begriff steht keine Produktzertifizierung und kein Siegel, das ein Programm tragen könnte. Der Begriff beschreibt, wie ein Betreiber seine Schlüsselverwaltung führt.

Die Verantwortung für die Einhaltung der gesetzlichen Pflichten liegt beim Betreiber und lässt sich nicht an ein Programm delegieren. Eine gute Schlüsselverwaltung macht diese Verantwortung belegbar und liefert den Nachweis auf Abruf.

In der Praxis heißt das, jede Ausgabe, Rückgabe und Übertragung eines Schlüssels zu erfassen. Die Aufzeichnung zeigt, wer welchen Schlüssel hält, welche Türen er öffnet und wer die Ausgabe genehmigt hat. Ein Bestand allein zeigt davon nichts.

Welche gesetzlichen Anforderungen gelten für den physischen Zutrittsschutz?

Das KRITIS-Dachgesetz macht den angemessenen physischen Schutz kritischer Anlagen zur Pflicht. Verpflichtend ist nach § 13 das Ziel. Die Maßnahmen, die dazu zählen können, führt das Gesetz anschließend auf, darunter „Zugangskontrollen“, und es nennt ein angemessenes Sicherheitsmanagement für Mitarbeitende einschließlich des Personals externer Dienstleister. § 12 verlangt vom Betreiber eine Risikoanalyse und Risikobewertung im Bedarfsfall, mindestens jedoch alle vier Jahre. Eine bestimmte Technik schreibt das Gesetz nicht vor. Der Wortlaut steht in der amtlichen Fassung auf gesetze-im-internet.de.

Das NIS-2-Umsetzungsgesetz ergänzt diese Pflichten um Maßnahmen der Informationssicherheit, die auch physische Komponenten einschließen.

Der Zeitpunkt ist hier wichtig. Das Gesetz ist in Kraft, seine Pflichten greifen für einen Betreiber aber mit der Registrierung, und eine Registrierungspflicht besteht bisher nicht. Die Rechtsverordnung, die festlegt, welche Anlagen dazu zählen, ist noch nicht erlassen.

Entscheidend ist der Nachweis. § 16 KRITIS-Dachgesetz regelt Nachweise und behördliche Anordnungen. Die zuständige Behörde kann die Vorlage des Resilienzplans und weiterer Nachweise verlangen und wählt risikobasiert aus, wen sie prüft. Wer Schlüssel ausgibt und zurücknimmt, sollte diese Aufzeichnung vorlegen können, wenn danach gefragt wird. Nicht behaupten, sondern zeigen.

Das Gesetz selbst und warum der Nachweis alles trägt, behandelt der Beitrag KRITIS-Dachgesetz und der geforderte Nachweis.

Was Schlüsselverwaltung in der Praxis leisten muss

Keiner der fünf Punkte steht so im Gesetz. Es ist das, was Betreiber eingerichtet haben, bei denen eine Prüfung ohne Hektik durchläuft, und es ist die Art, wie portier entwickelt.

Lückenlose Ausgabe- und Rückgabehistorie. Jede Schlüsselbewegung wird mit Zeitstempel, Verantwortlichkeit und Genehmigung erfasst. Das schließt Ausgaben, Rückgaben, Verluste und Übertragungen ein. Die Aufzeichnung bleibt über Jahre abrufbar.

Regelbasierte Ausgabe mit Freigabeprozessen. Schlüssel werden nur nach definierten Regeln ausgegeben. Dazu gehören rollenbasierte Berechtigungen, zeitlich begrenzte Ausgaben und Genehmigungsverfahren für sicherheitskritische Bereiche.

Kontrolle überfälliger Rückgaben. Endet ein Vertrag oder wechselt eine Rolle, muss jemand den Schlüssel zurückfordern. Überfällige Rückgaben sind sichtbar, ohne dass jemand manuell nachsieht.

Nachvollziehbare Genehmigungsketten. Eine Prüfung fragt, wer eine Ausgabe genehmigt hat, auf welcher Grundlage und wann. Die Aufzeichnung beantwortet das.

Anbindung an den Schließplan. Das System muss wissen, welcher Schlüssel welche Zylinder öffnet. Nur dann lässt sich nach einem Vorfall eingrenzen, welche Bereiche betroffen sind, statt die gesamte Anlage in Frage zu stellen.

Was passiert, wenn ein Dienstleister geht?

Ein Wartungsvertrag endet, eine Fremdfirma verlässt die Anlage, eine Rolle wechselt. In diesem Moment entscheidet sich, ob die Dokumentation trägt. Eine Prüfung stellt drei Fragen, und jede muss beantwortbar sein, ohne dass jemand Ordner durchsucht.

Kam jeder ausgegebene Schlüssel zurück? Die Ausgabe- und Rückgabehistorie zeigt es pro Person und pro Schlüssel, mit Datum und Verantwortlichkeit.

Wenn ein Schlüssel fehlt, welche Zylinder öffnet er? Die Anbindung an den Schließplan grenzt den betroffenen Bereich ein, statt die gesamte Anlage in Frage zu stellen. Das ist der Unterschied zwischen einem dokumentierten Vorfall und einer teuren Neuschließung auf Verdacht.

Und entspricht der heutige Zutritt den heutigen Rollen? Wer die Anlage verlassen hat, sollte keine gültige Berechtigung mehr halten. § 13 nennt das Sicherheitsmanagement für Mitarbeitende einschließlich des Personals externer Dienstleister.

portier Vision 5 ist darauf ausgelegt, diese Fragen aus dem laufenden Betrieb heraus zu beantworten. Jede Bewegung ist erfasst, jede Übertragung belegt, jeder Verlust dokumentiert. Der Nachweis entsteht, während gearbeitet wird, nicht am Abend vor der Prüfung.

Warum Auditfähigkeit mehr als Dokumentation bedeutet

Viele Organisationen dokumentieren ihren Schlüsselbestand. Bei einer Prüfung nach § 16 KRITIS-Dachgesetz oder im Rahmen einer Zertifizierung nach ISO 27001 reicht das allein nicht aus. Die Prüferin fragt nicht, ob Sie einen Bestand führen. Sie fragt, ob Sie belegen können, wer den Schlüssel hielt, wann er ausgegeben und zurückgegeben wurde und nach welcher Regel.

Auditfähigkeit entsteht, wenn die tägliche Arbeit den Nachweis nebenbei erzeugt, nicht als zusätzliche Pflichtübung. portier Vision 5 setzt genau hier an. Es erfasst jede Schlüsselbewegung, erzeugt unterschriebene Übergabebelege und hält die Historie über Jahre abrufbar.

Wer seinen Bestand ohnehin sauber führt, hat den Nachweis in der Hand, wenn die Prüfung kommt.

Wie unterstützt portier Vision 5 KRITIS-Betreiber?

portier Vision 5 steuert Schließpläne, Zylinder und Schlüssel in einem strukturierten System. Jede Bewegung wird erfasst, Ausgabe und Rückgabe mit Beleg, Übergaben mit digitaler Unterschrift am Signaturpad.

Das System arbeitet mit der bestehenden Schließtechnik. Ein Austausch von Zylindern oder Schlüsseln ist nicht notwendig, portier Vision 5 bringt Struktur und Nachweis in das, was bereits verbaut ist.

portier ist als Organisation nach ISO/IEC 27001 zertifiziert. Das Zertifikat umfasst, wie das Unternehmen geführt wird und wie es seine Software entwickelt. Einsehbar ist es im Trust Center. portier Vision 5 ist On-Premise verfügbar, die Daten bleiben damit in Ihrer eigenen Umgebung.

The portier Vision 5.7 dashboard with the Issues tile selected, where keys are issued and the handover recorded.
In portier Vision 5 ist jede Schlüsselbewegung, Ausgabe, Rückgabe und Verlust, mit Zeitstempel und Verantwortlichkeit erfasst, sodass der Nachweis, den eine KRITIS-Prüfung verlangt, ohne Suche bereitliegt.

Der Unterschied zwischen Kontrolle und Nachverfolgung

Nachverfolgung beschreibt die Vergangenheit. Sie zeigt, wer einen Schlüssel hatte. Kontrolle entscheidet, was zulässig ist, setzt die Regel im Moment der Ausgabe durch und macht überfällige Rückgaben sichtbar.

Für KRITIS-Betreiber macht dieser Unterschied den Ausschlag. Eine Prüfung fragt nicht nur, ob Schlüssel erfasst wurden, sondern ob bei der Ausgabe eine Regel galt, ob die Rückgabe tatsächlich erfolgt ist und ob der heutige Zutritt den heutigen Rollen entspricht.

portier Vision 5 arbeitet nach dem Grundsatz, zuerst zu kontrollieren und dann zu automatisieren. Für kritische Infrastrukturen bedeutet das ein System, das Regeln durchsetzt und den Nachweis als Nebenprodukt der täglichen Arbeit erzeugt.

Zusammenfassung: Was das jetzt für die Schlüsselverwaltung heißt

Das KRITIS-Dachgesetz und das NIS-2-Umsetzungsgesetz machen den physischen Schutz kritischer Anlagen zur Pflicht. Wer nicht zeigen kann, was mit einem Schlüssel geschehen ist, hat einer Prüfung nichts vorzulegen.

Die Verantwortung bleibt beim Betreiber. Eine belastbare Schlüsselverwaltung ersetzt informelle Abläufe durch klare Regeln und lückenlose Aufzeichnungen. Sie erfasst jede Bewegung, setzt Freigaben durch und hält den Nachweis bereit, bevor die Aufsicht ihn anfordert. Wie sich das von einer Schlüsselliste in Excel unterscheidet, zeigt der Beitrag Mechanische Schlüsselverwaltung jenseits von Excel.

Häufige Fragen zu KRITIS und Schlüsselverwaltung

Kann eine Software das KRITIS-Dachgesetz aus sich heraus erfüllen?

Nein. Die Verantwortung für die Einhaltung der gesetzlichen Pflichten liegt beim Betreiber und lässt sich nicht an ein Programm delegieren. Eine Software kann diese Verantwortung belegbar machen, indem sie jede Schlüsselbewegung erfasst und den Nachweis auf Abruf bereithält. Die Pflicht selbst bleibt beim Betreiber.

Was ist der Unterschied zwischen KRITIS-Dachgesetz und NIS-2?

Das KRITIS-Dachgesetz regelt den physischen Schutz kritischer Anlagen. Das NIS-2-Umsetzungsgesetz richtet sich auf die Informationssicherheit, schließt aber physische Komponenten ein. Beide Gesetze können gleichzeitig gelten und verlangen jeweils eigene Nachweise.

Muss ich meine Schließtechnik austauschen, um die Anforderungen zu erfüllen?

Nein. Das KRITIS-Dachgesetz schreibt keine bestimmte Technik vor. portier Vision 5 arbeitet mit der bestehenden Schließanlage und bringt die Dokumentation und die Regeln, ohne dass Hardware getauscht werden muss.

Wie unterstützt portier Vision 5 die Auditfähigkeit?

portier Vision 5 erfasst jede Schlüsselbewegung mit Zeitstempel, Verantwortlichkeit und digitaler Unterschrift. Die Historie bleibt über Jahre abrufbar, sodass die Nachweise bei einer Prüfung sofort vorliegen.

Welche Nachweise verlangt eine Prüfung nach dem KRITIS-Dachgesetz?

§ 16 KRITIS-Dachgesetz regelt Nachweise und behördliche Anordnungen. Die Behörde kann den Resilienzplan und weitere Nachweise verlangen und wählt risikobasiert aus, welche Betreiber sie prüft. In der Praxis beantwortet das, wer belegen kann, wer einen Schlüssel hielt, welche Regel bei der Ausgabe galt und wer sie genehmigt hat.

Reicht eine Excel-Liste als Nachweis aus?

Eine Liste zeigt den Bestand, aber nicht den Verlauf. Ein belastbarer Nachweis erfasst Ausgabe, Rückgabe und Genehmigung mit Zeitstempel und Verantwortlichkeit und bleibt über Jahre abrufbar. Genau diese Historie erzeugt portier Vision 5 im laufenden Betrieb.


Exklusive Updates sichern