Wer Technik für eine kritische Anlage beschafft, muss ihre Eignung gegenüber der Behörde belegen können. In Angeboten und Datenblättern begegnet ihm dabei regelmäßig ein Begriff aus dem US-Recht: „NDAA-konform“. Diese Seite ordnet ihn ein und stellt beide Regelungswege gegenüber.

KRITIS und NIS2 im Vergleich zu NDAA Section 889
Section 889 des National Defense Authorization Act ist US-amerikanisches Bundesrecht. Sie sperrt Telekommunikations- und Videoüberwachungstechnik namentlich benannter Hersteller — darunter Hikvision und Dahua samt Tochtergesellschaften — für US-Bundesbehörden, deren Auftragnehmer und Empfänger von Bundesmitteln (seit 2019/2020). Hersteller werben international mit der Einhaltung dieser Vorschrift, weshalb der Begriff auch auf deutschen Datenblättern erscheint. In Deutschland und der EU hat Section 889 keine unmittelbare Geltung. Die beiden Regelungswege unterscheiden sich grundlegend:
| Merkmal | KRITISDachG und BSIG (Deutschland, EU) | NDAA Section 889 (USA) |
|---|---|---|
| Regelungstechnik | Maßstab für jede eingesetzte Technik | Liste benannter Hersteller |
| Anknüpfungspunkt | Beschaffenheit der Technik und ihre Nachweisbarkeit | Identität des Herstellers |
| Verpflichtet sind | Betreiber kritischer Anlagen sowie besonders wichtige und wichtige Einrichtungen | US-Bundesbehörden, deren Auftragnehmer, Empfänger von Bundesmitteln |
| Prüfung des einzelnen Produkts | ist verlangt | findet nicht statt |
| Nicht gelistete Technik | nur zulässig, wenn die Maßstäbe erfüllt und belegt sind | ohne weitere Prüfung zulässig |
| Nachweis gegenüber der Behörde | Pflicht: Audits, Prüfungen oder Zertifizierungen alle drei Jahre (§ 39 BSIG), Vorlage von Nachweisen und Resilienzplan (§ 16 KRITISDachG) | nicht vorgesehen |
| Geltung in Deutschland | unmittelbar | keine unmittelbare |
| Folge für den Lieferanten | Herkunft, Firmware- und Updatestände sind zu dokumentieren | der Herstellername entscheidet |
[PRÜFEN: Die Angaben zu Section 889 stammen aus einer Sekundärquelle, Abruf 30.07.2026; vor Livegang am Originaltext verifizieren.]
Was Section 889 regelt — das Listenprinzip
Die Liste entscheidet, nicht die Beschaffenheit des Einzelnen. Ein Hersteller ist benannt oder nicht benannt; eine inhaltliche Prüfung des einzelnen Produkts findet in diesem System nicht statt — in beide Richtungen: Gelistete Technik ist gesperrt, ungelistete Technik ist ohne weitere Prüfung zulässig. Die FCC erteilt seit Ende 2022 unter dem Secure Equipment Act keine neuen Gerätefreigaben für gelistete Hersteller.
Was KRITIS und NIS2 verlangen — der Maßstab
Die europäische Regelung benennt keine Hersteller. Sie setzt Maßstäbe, die jede eingesetzte Technik erfüllen muss — nachweisbar: Sicherheit der Lieferkette (§ 30 Absatz 2 Nummer 4 BSIG), Sicherheit in Entwicklung und Betrieb einschließlich dokumentierter Firmware-Stände (§ 30 Absatz 2 Nummer 5 BSIG), Verschlüsselung (Nummer 8), Zugangskontrolle und Multi-Faktor-Authentifizierung (Nummer 9 und 10), Ereignisprotokolle als Meldegrundlage (§ 32 BSIG) sowie der physische Schutz nach § 13 Absatz 1 KRITISDachG. Für Betreiber kritischer Anlagen gelten darüber hinausgehende Anforderungen als verhältnismäßig, wenn der Aufwand nicht außer Verhältnis zu den Folgen eines Ausfalls steht (§ 31 Absatz 1 BSIG). [PRÜFEN: Nummerierung am BSIG n. F.]
Erfüllt werden diese Maßstäbe durch Nachweise der Hersteller: Firmware-Dokumentation und Update-Protokolle, Angaben zur Komponentenherkunft, Belege zur Unabhängigkeit des Herstellers. [AUSBAU in U4: Fundstellen der Unabhängigkeits- und Vertrauenswürdigkeitskriterien am Normtext und an amtlichen Kriterienkatalogen ermitteln und hier eintragen; bis dahin keine weitergehende Aussage im Text.]
Was daraus für die Auswahl folgt
Ein Betreiber im Anwendungsbereich von KRITIS-Dachgesetz und NIS2 kann sich nicht auf eine Liste zurückziehen: Er muss die Eignung seiner Technik belegen können — und reicht diese Anforderung an Errichter und Lieferanten weiter (§ 30 Absatz 2 Nummer 4 BSIG). Unsere Antwort darauf ist eine eigene Beschaffungsregel mit offengelegter Komponentenherkunft und dokumentierten Herstellernachweisen: Systemköpfe
Wen die Pflichten treffen: Wer ist betroffen? · Die Regelwerke im Einzelnen: KRITIS · NIS2 · Zur Rubrik-Übersicht: Rechtsgrundlagen
