KRITIS-Unternehmen und ihre Leistungen – dazu gehören alle Verkehrsunternehmen, die jährlich wenigstens 125 Millionen Fahrgäste befördern – sind von hoher Bedeutung für das staatliche Gemeinwesen. Ausfälle oder Beeinträchtigungen hätten daher schwerwiegende Folgen für die Bevölkerung. Aufgrund ihrer gesellschaftlichen Verantwortung sind diese Unternehmen zu besonderen Datensicherheits-Standards und zu Schutzmaßnahmen gegen unautorisierten Zugriff gesetzlich verpflichtet (Verkehrsunternehmen etwa beim Betrieb ihres Intermodal Transport Control Systems - ITCS oder des Fahrgeldmanagementsystems). Sie müssen ihre IT-Sicherheit laufend nach dem aktuellen Stand der Technik ausrichten und bei Bedarf weiterentwickeln. Außerdem sind sie verpflichtet, regelmäßig dem deutschen Bundesamt für Sicherheit in der Informationstechnik (BSI) Auskünfte zu erteilen und ihre Informationstechnologie von BSI-Experten prüfen zu lassen.