Liste oder Maßstab — zwei Wege, Technik für kritische Bereiche zu regeln

Wer Technik für eine kritische Anlage beschafft, muss ihre Eignung gegenüber der Behörde belegen können. In Angeboten und Datenblättern begegnet ihm dabei regelmäßig ein Begriff aus dem US-Recht: „NDAA-konform“. Diese Seite ordnet ihn ein und stellt beide Regelungswege gegenüber.

Gegenüberstellung: Listenprinzip nach NDAA Section 889 mit gesperrten Einträgen und Maßstabsprinzip nach KRITIS und NIS2 mit Anforderungsskala
Die Liste sperrt Namen Der Maßstab prüft Eigenschaften

KRITIS und NIS2 im Vergleich zu NDAA Section 889

Section 889 des National Defense Authorization Act ist US-amerikanisches Bundesrecht. Sie sperrt Telekommunikations- und Videoüberwachungstechnik namentlich benannter Hersteller — darunter Hikvision und Dahua samt Tochtergesellschaften — für US-Bundesbehörden, deren Auftragnehmer und Empfänger von Bundesmitteln (seit 2019/2020). Hersteller werben international mit der Einhaltung dieser Vorschrift, weshalb der Begriff auch auf deutschen Datenblättern erscheint. In Deutschland und der EU hat Section 889 keine unmittelbare Geltung. Die beiden Regelungswege unterscheiden sich grundlegend:

MerkmalKRITISDachG und BSIG (Deutschland, EU)NDAA Section 889 (USA)
RegelungstechnikMaßstab für jede eingesetzte TechnikListe benannter Hersteller
AnknüpfungspunktBeschaffenheit der Technik und ihre NachweisbarkeitIdentität des Herstellers
Verpflichtet sindBetreiber kritischer Anlagen sowie besonders wichtige und wichtige EinrichtungenUS-Bundesbehörden, deren Auftragnehmer, Empfänger von Bundesmitteln
Prüfung des einzelnen Produktsist verlangtfindet nicht statt
Nicht gelistete Techniknur zulässig, wenn die Maßstäbe erfüllt und belegt sindohne weitere Prüfung zulässig
Nachweis gegenüber der BehördePflicht: Audits, Prüfungen oder Zertifizierungen alle drei Jahre (§ 39 BSIG), Vorlage von Nachweisen und Resilienzplan (§ 16 KRITISDachG)nicht vorgesehen
Geltung in Deutschlandunmittelbarkeine unmittelbare
Folge für den LieferantenHerkunft, Firmware- und Updatestände sind zu dokumentierender Herstellername entscheidet

[PRÜFEN: Die Angaben zu Section 889 stammen aus einer Sekundärquelle, Abruf 30.07.2026; vor Livegang am Originaltext verifizieren.]

Was Section 889 regelt — das Listenprinzip

Die Liste entscheidet, nicht die Beschaffenheit des Einzelnen. Ein Hersteller ist benannt oder nicht benannt; eine inhaltliche Prüfung des einzelnen Produkts findet in diesem System nicht statt — in beide Richtungen: Gelistete Technik ist gesperrt, ungelistete Technik ist ohne weitere Prüfung zulässig. Die FCC erteilt seit Ende 2022 unter dem Secure Equipment Act keine neuen Gerätefreigaben für gelistete Hersteller.

Was KRITIS und NIS2 verlangen — der Maßstab

Die europäische Regelung benennt keine Hersteller. Sie setzt Maßstäbe, die jede eingesetzte Technik erfüllen muss — nachweisbar: Sicherheit der Lieferkette (§ 30 Absatz 2 Nummer 4 BSIG), Sicherheit in Entwicklung und Betrieb einschließlich dokumentierter Firmware-Stände (§ 30 Absatz 2 Nummer 5 BSIG), Verschlüsselung (Nummer 8), Zugangskontrolle und Multi-Faktor-Authentifizierung (Nummer 9 und 10), Ereignisprotokolle als Meldegrundlage (§ 32 BSIG) sowie der physische Schutz nach § 13 Absatz 1 KRITISDachG. Für Betreiber kritischer Anlagen gelten darüber hinausgehende Anforderungen als verhältnismäßig, wenn der Aufwand nicht außer Verhältnis zu den Folgen eines Ausfalls steht (§ 31 Absatz 1 BSIG). [PRÜFEN: Nummerierung am BSIG n. F.]

Erfüllt werden diese Maßstäbe durch Nachweise der Hersteller: Firmware-Dokumentation und Update-Protokolle, Angaben zur Komponentenherkunft, Belege zur Unabhängigkeit des Herstellers. [AUSBAU in U4: Fundstellen der Unabhängigkeits- und Vertrauenswürdigkeitskriterien am Normtext und an amtlichen Kriterienkatalogen ermitteln und hier eintragen; bis dahin keine weitergehende Aussage im Text.]

Was daraus für die Auswahl folgt

Ein Betreiber im Anwendungsbereich von KRITIS-Dachgesetz und NIS2 kann sich nicht auf eine Liste zurückziehen: Er muss die Eignung seiner Technik belegen können — und reicht diese Anforderung an Errichter und Lieferanten weiter (§ 30 Absatz 2 Nummer 4 BSIG). Unsere Antwort darauf ist eine eigene Beschaffungsregel mit offengelegter Komponentenherkunft und dokumentierten Herstellernachweisen: Systemköpfe

Wen die Pflichten treffen: Wer ist betroffen? · Die Regelwerke im Einzelnen: KRITIS · NIS2 · Zur Rubrik-Übersicht: Rechtsgrundlagen