Reservar cita

Infraestructuras críticas en el nuevo marco jurídico

Lo que los operadores de instalaciones críticas deben implantar conforme a la ley BSI reformada y al KRITIS-Dachgesetz: de los umbrales y la detección de ataques a la obligación de acreditación.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

10sectores de instalaciones críticas según el KRITIS-Dachgesetz
500.000personas abastecidas: umbral de referencia de la BSI-KritisV
24horas a más tardar para la notificación inicial de incidentes de seguridad significativos
3años entre acreditaciones según el § 39 BSIG (antes cada dos años)

Las infraestructuras críticas –en sectores como la energía, el agua, la sanidad o el transporte– sostienen el abastecimiento de la población en Alemania. Su marco jurídico se reorganizó de forma fundamental en 2025/2026: desde el 6 de diciembre de 2025 rige la ley BSI (BSIG) reformada por la ley de transposición de NIS2 (NIS2-Umsetzungsgesetz), y desde el 17 de marzo de 2026 el KRITIS-Dachgesetz (ley marco KRITIS) regula adicionalmente la resiliencia física conforme a la Directiva europea CER. Los operadores de instalaciones críticas se consideran así automáticamente entidades particularmente importantes en el sentido de NIS2 y asumen, además, obligaciones adicionales como los sistemas de detección de ataques y las acreditaciones periódicas ante el BSI. Este artículo pone en contexto los sectores, umbrales y obligaciones de ambos marcos normativos.

El nuevo marco jurídico KRITIS en el tiempo

De la obligación SzA al registro ante el BBK y el BSI — toque un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Los niveles normativos de un vistazo

Obligaciones básicas del BSIG, acreditación según el § 39, KRITIS-Dachgesetz y relación con NIS2 — lo esencial por nivel.

desde el 06.12.2025
  • Se aplican todas las obligaciones básicas de NIS2: medidas de gestión de riesgos según el § 30 BSIG y registro en un plazo de tres meses desde la clasificación (§ 33 BSIG).
  • Los incidentes de seguridad significativos deben notificarse al BSI — notificación inicial sin demora indebida y, a más tardar, dentro de las 24 horas siguientes a tener conocimiento; notificación de seguimiento dentro de las 72 horas; informe final a más tardar un mes después de la notificación (§ 32 BSIG).
  • Se suman obligaciones adicionales que van más allá de los requisitos generales de NIS2: sistemas de detección de ataques y acreditaciones periódicas.
§ 28 BSIG§ 30 BSIG§ 32 BSIG§ 33 BSIGnotificación inicialnotificación de seguimientoinforme final

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Bundesministerium der Justiz / gesetze-im-internet.de · 2025

Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz – BSIG)

Nueva redacción mediante la ley de transposición de NIS2, en vigor desde el 06.12.2025; los §§ 28, 30–33 y 39 son determinantes para los operadores de instalaciones críticas.

Bundesministerium des Innern / gesetze-im-internet.de · 2016

Verordnung zur Bestimmung kritischer Anlagen nach dem BSI-Gesetz (BSI-KritisV)

Determina las instalaciones críticas mediante categorías de instalaciones y umbrales (umbral de referencia: 500.000 personas abastecidas); sigue vigente hasta que se promulgue la nueva KritisV conforme al KRITIS-Dachgesetz (anteproyecto ministerial de 26.05.2026).

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2024

Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung

Versión 1.1 de 18.11.2024; requisitos de registro de eventos, detección y reacción, junto con el modelo de grado de implantación para las acreditaciones SzA.

Bundesgesetzblatt 2026 I · 2026

KRITIS-Dachgesetz (KRITIS-DachG)

Transposición de la Directiva CER, en vigor desde el 17.03.2026; regula los sectores, el umbral de referencia, el registro ante el BBK, los análisis de riesgos, las medidas de resiliencia y las obligaciones de notificación.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen (CER)

Requisito europeo para la resiliencia física de las entidades críticas y base del KRITIS-Dachgesetz.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Marco europeo de las obligaciones de ciberseguridad de las entidades esenciales e importantes; base de la reforma del BSIG.

¿Implantar las obligaciones KRITIS de forma estructurada?

Acompañamos a los operadores de instalaciones críticas desde el análisis de afectación, pasando por los sistemas de detección de ataques, hasta la acreditación según el § 39 BSIG. Contáctenos para una primera conversación sin compromiso.