Las instalaciones críticas son instalaciones de gran importancia para el abastecimiento de la población, cuyo fallo o deterioro provocaría cuellos de botella significativos en el suministro o riesgos para la seguridad pública. El KRITIS-Dachgesetz, al que remite el § 2 número 22 BSIG para el concepto de instalación, las asigna a diez sectores: energía; transporte; finanzas; seguridad social y garantía de ingresos mínimos para demandantes de empleo; sanidad; agua; alimentación; tecnologías de la información y telecomunicaciones; espacio; y gestión de residuos municipales. Si una instalación concreta es crítica lo determina la BSI-KritisV mediante categorías de instalaciones y umbrales; el umbral de referencia son 500.000 personas abastecidas. El reglamento vigente sigue aplicándose por el momento: para la nueva KritisV conforme al KRITIS-Dachgesetz existe desde el 26 de mayo de 2026 un anteproyecto ministerial (Referentenentwurf) del BMI, que aún carece de fuerza jurídica.
Infraestructuras críticas en el nuevo marco jurídico
Lo que los operadores de instalaciones críticas deben implantar conforme a la ley BSI reformada y al KRITIS-Dachgesetz: de los umbrales y la detección de ataques a la obligación de acreditación.
Las infraestructuras críticas –en sectores como la energía, el agua, la sanidad o el transporte– sostienen el abastecimiento de la población en Alemania. Su marco jurídico se reorganizó de forma fundamental en 2025/2026: desde el 6 de diciembre de 2025 rige la ley BSI (BSIG) reformada por la ley de transposición de NIS2 (NIS2-Umsetzungsgesetz), y desde el 17 de marzo de 2026 el KRITIS-Dachgesetz (ley marco KRITIS) regula adicionalmente la resiliencia física conforme a la Directiva europea CER. Los operadores de instalaciones críticas se consideran así automáticamente entidades particularmente importantes en el sentido de NIS2 y asumen, además, obligaciones adicionales como los sistemas de detección de ataques y las acreditaciones periódicas ante el BSI. Este artículo pone en contexto los sectores, umbrales y obligaciones de ambos marcos normativos.
El nuevo marco jurídico KRITIS en el tiempo
De la obligación SzA al registro ante el BBK y el BSI — toque un hito para ver los detalles.
Rige la obligación SzA
Desde mayo de 2023, los operadores de instalaciones críticas deben emplear sistemas de detección de ataques (SzA) — una obligación hoy anclada en el § 31 BSIG, conforme al estado de la técnica y bajo una reserva de proporcionalidad.
BSIG reformado en vigor
Rige la ley BSI reformulada por la ley de transposición de NIS2 — sin períodos transitorios generales. Conforme al § 28 BSIG, los operadores de instalaciones críticas se consideran siempre entidades particularmente importantes.
KRITIS-Dachgesetz en vigor
La ley marco transpone la Directiva CER (UE) 2022/2557 y crea por primera vez un marco jurídico federal uniforme para la protección física de las instalaciones críticas en diez sectores.
Anteproyecto de la nueva KritisV
Existe un anteproyecto ministerial (Referentenentwurf) del BMI para la nueva KritisV conforme al KRITIS-Dachgesetz, que aún carece de fuerza jurídica; el reglamento vigente sigue aplicándose por el momento.
Primera fecha posible de registro
Como muy pronto a partir de esta fecha, los operadores se registran a través del mecanismo de registro conjunto del BBK y el BSI — en un plazo de tres meses desde que su instalación se considere crítica (§ 8 KRITIS-DachG).
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Los niveles normativos de un vistazo
Obligaciones básicas del BSIG, acreditación según el § 39, KRITIS-Dachgesetz y relación con NIS2 — lo esencial por nivel.
- Se aplican todas las obligaciones básicas de NIS2: medidas de gestión de riesgos según el § 30 BSIG y registro en un plazo de tres meses desde la clasificación (§ 33 BSIG).
- Los incidentes de seguridad significativos deben notificarse al BSI — notificación inicial sin demora indebida y, a más tardar, dentro de las 24 horas siguientes a tener conocimiento; notificación de seguimiento dentro de las 72 horas; informe final a más tardar un mes después de la notificación (§ 32 BSIG).
- Se suman obligaciones adicionales que van más allá de los requisitos generales de NIS2: sistemas de detección de ataques y acreditaciones periódicas.
- La implantación de las medidas según los §§ 30 y 31 BSIG debe acreditarse ante el BSI mediante auditorías de seguridad, revisiones o certificaciones — por primera vez tres años después de la clasificación inicial o renovada y, a partir de entonces, cada tres años.
- La fecha concreta de la primera acreditación la determina el BSI.
- Los resultados, incluidas las deficiencias de seguridad detectadas, deben remitirse; en caso de deficiencias, el BSI puede exigir un plan de subsanación y la prueba de su subsanación.
- Registro en un plazo de tres meses desde que la instalación se considere crítica — como muy pronto a partir del 17 de julio de 2026 — a través del mecanismo de registro conjunto del BBK y el BSI (§ 8 KRITIS-DachG).
- Análisis de riesgos propios cuando sea necesario y, como mínimo, cada cuatro años (§ 12); deben implantarse y documentarse medidas de resiliencia adecuadas y proporcionadas (§ 13).
- Las perturbaciones significativas deben notificarse en un plazo de 24 horas (§ 18) — junto a la TI, entran en el catálogo de obligaciones la seguridad estructural, el control de accesos, las redundancias y la organización de crisis.
- El BSIG transpone la Directiva NIS2 (UE) 2022/2555 y aborda la ciberseguridad, mientras que la ley marco cubre la resiliencia física conforme a CER.
- El registro de las instalaciones críticas se realiza de manera uniforme conforme al § 8 KRITIS-DachG, al que el § 33 apartado 2 BSIG remite expresamente.
- Los operadores constituyen un subconjunto de las entidades reguladas por NIS2, con obligaciones adicionales — en la práctica, conviene un sistema de gestión integrado que gobierne conjuntamente el SGSI (ISMS), la continuidad de negocio y la protección física.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz – BSIG)
Nueva redacción mediante la ley de transposición de NIS2, en vigor desde el 06.12.2025; los §§ 28, 30–33 y 39 son determinantes para los operadores de instalaciones críticas.
Verordnung zur Bestimmung kritischer Anlagen nach dem BSI-Gesetz (BSI-KritisV)
Determina las instalaciones críticas mediante categorías de instalaciones y umbrales (umbral de referencia: 500.000 personas abastecidas); sigue vigente hasta que se promulgue la nueva KritisV conforme al KRITIS-Dachgesetz (anteproyecto ministerial de 26.05.2026).
Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung
Versión 1.1 de 18.11.2024; requisitos de registro de eventos, detección y reacción, junto con el modelo de grado de implantación para las acreditaciones SzA.
KRITIS-Dachgesetz (KRITIS-DachG)
Transposición de la Directiva CER, en vigor desde el 17.03.2026; regula los sectores, el umbral de referencia, el registro ante el BBK, los análisis de riesgos, las medidas de resiliencia y las obligaciones de notificación.
Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen (CER)
Requisito europeo para la resiliencia física de las entidades críticas y base del KRITIS-Dachgesetz.
Richtlinie (EU) 2022/2555 (NIS2)
Marco europeo de las obligaciones de ciberseguridad de las entidades esenciales e importantes; base de la reforma del BSIG.
Servicios relacionados
¿Implantar las obligaciones KRITIS de forma estructurada?
Acompañamos a los operadores de instalaciones críticas desde el análisis de afectación, pasando por los sistemas de detección de ataques, hasta la acreditación según el § 39 BSIG. Contáctenos para una primera conversación sin compromiso.