Reservar cita

Infraestructuras críticas en el nuevo marco jurídico

Lo que los operadores de instalaciones críticas deben implantar conforme a la ley BSI reformada y al KRITIS-Dachgesetz: de los umbrales y la detección de ataques a la obligación de acreditación.

Las infraestructuras críticas –en sectores como la energía, el agua, la sanidad o el transporte– sostienen el abastecimiento de la población en Alemania. Su marco jurídico se reorganizó de forma fundamental en 2025/2026: desde el 6 de diciembre de 2025 rige la ley BSI (BSIG) reformada por la ley de transposición de NIS2 (NIS2-Umsetzungsgesetz), y desde el 17 de marzo de 2026 el KRITIS-Dachgesetz (ley marco KRITIS) regula adicionalmente la resiliencia física conforme a la Directiva europea CER. Los operadores de instalaciones críticas se consideran así automáticamente entidades particularmente importantes en el sentido de NIS2 y asumen, además, obligaciones adicionales como los sistemas de detección de ataques y las acreditaciones periódicas ante el BSI. Este artículo pone en contexto los sectores, umbrales y obligaciones de ambos marcos normativos.

Lo esencial en resumen

01

Qué son las instalaciones críticas: sectores y umbrales

Las instalaciones críticas son instalaciones de gran importancia para el abastecimiento de la población, cuyo fallo o deterioro provocaría cuellos de botella significativos en el suministro o riesgos para la seguridad pública. El KRITIS-Dachgesetz, al que remite el § 2 número 22 BSIG para el concepto de instalación, las asigna a diez sectores: energía; transporte; finanzas; seguridad social y garantía de ingresos mínimos para demandantes de empleo; sanidad; agua; alimentación; tecnologías de la información y telecomunicaciones; espacio; y gestión de residuos municipales. Si una instalación concreta es crítica lo determina la BSI-KritisV mediante categorías de instalaciones y umbrales; el umbral de referencia son 500.000 personas abastecidas. El reglamento vigente sigue aplicándose por el momento: para la nueva KritisV conforme al KRITIS-Dachgesetz existe desde el 26 de mayo de 2026 un anteproyecto ministerial (Referentenentwurf) del BMI, que aún carece de fuerza jurídica.

02

El BSIG tras la transposición de NIS2: el nuevo marco de obligaciones

La ley de transposición de NIS2 reformuló la ley BSI con efectos desde el 6 de diciembre de 2025, sin períodos transitorios generales. Conforme al § 28 BSIG, los operadores de instalaciones críticas se consideran siempre entidades particularmente importantes y asumen por tanto todas las obligaciones básicas de NIS2: medidas de gestión de riesgos según el § 30 BSIG, registro en un plazo de tres meses desde la clasificación (§ 33 BSIG) y la notificación de incidentes de seguridad significativos al BSI, con una notificación inicial sin demora indebida y, a más tardar, dentro de las 24 horas siguientes a tener conocimiento, una notificación de seguimiento dentro de las 72 horas y un informe final a más tardar un mes después de la notificación (§ 32 BSIG). A ello se suman, para las instalaciones críticas, obligaciones adicionales que van más allá de los requisitos generales de NIS2: sistemas de detección de ataques y acreditaciones periódicas.

03

Obligación de acreditación según el § 39 BSIG: cada tres años

Los operadores de instalaciones críticas deben acreditar ante el BSI la implantación de sus medidas conforme a los §§ 30 y 31 BSIG mediante auditorías de seguridad, revisiones o certificaciones, por primera vez tres años después de la clasificación inicial o renovada y, a partir de entonces, cada tres años. El ciclo de acreditación se ha alargado así respecto a la situación jurídica anterior (§ 8a apdo. 3 BSIG, versión anterior: cada dos años); la fecha concreta de la primera acreditación la determina el BSI. Los resultados de las auditorías, revisiones o certificaciones deben remitirse al BSI, incluidas las deficiencias de seguridad detectadas en el proceso; en caso de deficiencias, el BSI puede exigir la presentación de un plan de subsanación y la prueba de su subsanación.

04

Sistemas de detección de ataques (§ 31 BSIG)

Desde mayo de 2023, los operadores de instalaciones críticas deben emplear sistemas de detección de ataques (Systeme zur Angriffserkennung, SzA); la obligación está hoy anclada en el § 31 BSIG. Los sistemas deben captar y evaluar de forma continua y automática parámetros y características adecuados de la operación en curso, identificar y evitar amenazas de manera permanente y prever medidas de subsanación para las perturbaciones producidas, conforme al estado de la técnica y bajo una reserva de proporcionalidad: el esfuerzo no debe ser desproporcionado respecto a las consecuencias de un fallo. La referencia para la implantación y la auditoría es la guía de orientación del BSI sobre el uso de sistemas de detección de ataques (Orientierungshilfe, versión 1.1, de 18.11.2024), con requisitos MUSS (obligatorio), SOLLTE (recomendado) y KANN (opcional) en los ámbitos de registro de eventos, detección y reacción, así como un modelo de grado de implantación de seis niveles cuyo resultado se incorpora a la acreditación según el § 39 BSIG.

05

KRITIS-Dachgesetz: resiliencia física conforme a la Directiva CER

Con el KRITIS-Dachgesetz, en vigor desde el 17 de marzo de 2026, Alemania transpone la Directiva CER (UE) 2022/2557 y crea por primera vez un marco jurídico federal uniforme para la protección física de las instalaciones críticas en diez sectores. El punto de contacto central es la Oficina Federal de Protección Civil y Ayuda en Catástrofes (BBK). Los operadores deben registrarse en un plazo de tres meses desde que su instalación se considere crítica –como muy pronto a partir del 17 de julio de 2026– a través de un mecanismo de registro conjunto del BBK y el BSI (§ 8 KRITIS-DachG), realizar análisis de riesgos propios cuando sea necesario y, como mínimo, cada cuatro años (§ 12), implantar y documentar medidas de resiliencia técnicas, de seguridad y organizativas adecuadas y proporcionadas (§ 13), y notificar las perturbaciones significativas en un plazo de 24 horas (§ 18). Junto a la TI, entran así en el catálogo de obligaciones la seguridad estructural, el control de accesos, las redundancias y la organización de crisis.

06

Relación con NIS2: dos marcos normativos, un mismo operador

El BSIG y el KRITIS-Dachgesetz se engranan entre sí: el BSIG transpone la Directiva NIS2 (UE) 2022/2555 y aborda la ciberseguridad, mientras que la ley marco cubre la resiliencia física conforme a CER. Ambos se basan en el mismo concepto de instalación crítica: el registro de las instalaciones críticas se realiza de manera uniforme conforme al § 8 KRITIS-DachG, al que el § 33 apartado 2 BSIG remite expresamente. Los operadores de instalaciones críticas constituyen así un subconjunto de las entidades reguladas por NIS2, con obligaciones adicionales: detección de ataques, acreditaciones trienales y medidas de resiliencia física. En la práctica, conviene un sistema de gestión integrado que gobierne conjuntamente el SGSI (ISMS), la continuidad de negocio y la protección física, en lugar de atender ambos marcos por separado.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Bundesministerium der Justiz / gesetze-im-internet.de · 2025

Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz – BSIG)

Nueva redacción mediante la ley de transposición de NIS2, en vigor desde el 06.12.2025; los §§ 28, 30–33 y 39 son determinantes para los operadores de instalaciones críticas.

Bundesministerium des Innern / gesetze-im-internet.de · 2016

Verordnung zur Bestimmung kritischer Anlagen nach dem BSI-Gesetz (BSI-KritisV)

Determina las instalaciones críticas mediante categorías de instalaciones y umbrales (umbral de referencia: 500.000 personas abastecidas); sigue vigente hasta que se promulgue la nueva KritisV conforme al KRITIS-Dachgesetz (anteproyecto ministerial de 26.05.2026).

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2024

Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung

Versión 1.1 de 18.11.2024; requisitos de registro de eventos, detección y reacción, junto con el modelo de grado de implantación para las acreditaciones SzA.

Bundesgesetzblatt 2026 I · 2026

KRITIS-Dachgesetz (KRITIS-DachG)

Transposición de la Directiva CER, en vigor desde el 17.03.2026; regula los sectores, el umbral de referencia, el registro ante el BBK, los análisis de riesgos, las medidas de resiliencia y las obligaciones de notificación.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen (CER)

Requisito europeo para la resiliencia física de las entidades críticas y base del KRITIS-Dachgesetz.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Marco europeo de las obligaciones de ciberseguridad de las entidades esenciales e importantes; base de la reforma del BSIG.

¿Implantar las obligaciones KRITIS de forma estructurada?

Acompañamos a los operadores de instalaciones críticas desde el análisis de afectación, pasando por los sistemas de detección de ataques, hasta la acreditación según el § 39 BSIG. Contáctenos para una primera conversación sin compromiso.