Les installations critiques sont des installations d'une grande importance pour l'approvisionnement de la population, dont la défaillance ou la perturbation entraînerait des pénuries d'approvisionnement considérables ou des menaces pour la sécurité publique. Le KRITIS-Dachgesetz, auquel renvoie le § 2 numéro 22 BSIG pour la notion d'installation, les répartit en dix secteurs : énergie ; transports ; finance ; assurance sociale et revenu minimum pour les demandeurs d'emploi ; santé ; eau ; alimentation ; technologies de l'information et télécommunications ; espace ; et gestion des déchets municipaux. C'est la BSI-KritisV qui détermine, sur la base de catégories d'installations et de seuils, si une installation concrète est critique ; le seuil de référence est de 500 000 personnes approvisionnées. Le règlement actuel reste applicable pour l'instant – pour la nouvelle KritisV prévue par le KRITIS-Dachgesetz, un projet ministériel (Referentenentwurf) du BMI est disponible depuis le 26 mai 2026, sans force juridique à ce stade.
Les infrastructures critiques dans le nouveau cadre juridique
Ce que les exploitants d'installations critiques doivent mettre en œuvre en vertu de la loi BSI révisée et du KRITIS-Dachgesetz – des seuils à l'obligation de justification, en passant par la détection d'attaques.
Les infrastructures critiques – dans des secteurs tels que l'énergie, l'eau, la santé ou les transports – assurent l'approvisionnement de la population en Allemagne. Leur cadre juridique a été profondément remanié en 2025/2026 : depuis le 6 décembre 2025, la loi BSI (BSIG) révisée par la loi de transposition de NIS2 (NIS2-Umsetzungsgesetz) est en vigueur ; depuis le 17 mars 2026, le KRITIS-Dachgesetz (loi-cadre KRITIS) régit en outre la résilience physique conformément à la directive européenne CER. Les exploitants d'installations critiques sont ainsi automatiquement considérés comme des entités particulièrement importantes au sens de NIS2 et assument de surcroît des obligations supplémentaires, telles que des systèmes de détection d'attaques et des justificatifs réguliers à fournir au BSI. Cet article met en perspective les secteurs, les seuils et les obligations des deux réglementations.
Le nouveau cadre juridique KRITIS dans le temps
De l'obligation SzA à l'enregistrement auprès du BBK et du BSI — touchez un jalon pour les détails.
L'obligation SzA s'applique
Depuis mai 2023, les exploitants d'installations critiques doivent recourir à des systèmes de détection d'attaques (SzA) — une obligation aujourd'hui ancrée dans le § 31 BSIG, conformément à l'état de la technique et sous réserve de proportionnalité.
BSIG révisé en vigueur
La loi BSI refondue par la loi de transposition de NIS2 s'applique — sans périodes transitoires générales. En vertu du § 28 BSIG, les exploitants d'installations critiques sont systématiquement des entités particulièrement importantes.
KRITIS-Dachgesetz en vigueur
La loi-cadre transpose la directive CER (UE) 2022/2557 et crée pour la première fois un cadre juridique fédéral uniforme pour la protection physique des installations critiques dans dix secteurs.
Projet ministériel de nouvelle KritisV
Un projet ministériel (Referentenentwurf) du BMI pour la nouvelle KritisV prévue par le KRITIS-Dachgesetz est disponible — sans force juridique à ce stade ; le règlement actuel reste applicable pour l'instant.
Première date possible d'enregistrement
Au plus tôt à partir de cette date, les exploitants s'enregistrent via le dispositif d'enregistrement commun du BBK et du BSI — dans les trois mois suivant la qualification de leur installation comme critique (§ 8 KRITIS-DachG).
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Les niveaux réglementaires en un coup d'œil
Obligations de base du BSIG, justificatif selon le § 39, KRITIS-Dachgesetz et articulation avec NIS2 — l'essentiel par niveau.
- Toutes les obligations de base de NIS2 s'appliquent : mesures de gestion des risques selon le § 30 BSIG et enregistrement dans les trois mois suivant la classification (§ 33 BSIG).
- Les incidents de sécurité importants doivent être notifiés au BSI — notification initiale sans retard injustifié, au plus tard dans les 24 heures après en avoir eu connaissance, notification de suivi dans les 72 heures et rapport final au plus tard un mois après la notification (§ 32 BSIG).
- S'y ajoutent des obligations supplémentaires allant au-delà des exigences générales de NIS2 : systèmes de détection d'attaques et justificatifs réguliers.
- La mise en œuvre des mesures selon les §§ 30 et 31 BSIG doit être démontrée au BSI au moyen d'audits de sécurité, de contrôles ou de certifications — pour la première fois trois ans après la classification initiale ou renouvelée, puis tous les trois ans.
- La date précise du premier justificatif est fixée par le BSI.
- Les résultats, y compris les défauts de sécurité constatés, doivent être transmis ; en cas de défauts, le BSI peut exiger un plan de remédiation ainsi que la preuve de leur élimination.
- Enregistrement dans les trois mois suivant la qualification de l'installation comme critique — au plus tôt à partir du 17 juillet 2026 — via le dispositif d'enregistrement commun du BBK et du BSI (§ 8 KRITIS-DachG).
- Analyses de risques propres en cas de besoin et au moins tous les quatre ans (§ 12) ; des mesures de résilience appropriées et proportionnées doivent être mises en œuvre et documentées (§ 13).
- Les perturbations importantes doivent être signalées dans un délai de 24 heures (§ 18) — outre l'informatique, la sécurisation des bâtiments, le contrôle d'accès, les redondances et l'organisation de crise entrent dans le catalogue des obligations.
- Le BSIG transpose la directive NIS2 (UE) 2022/2555 et traite de la cybersécurité, tandis que la loi-cadre couvre la résilience physique selon CER.
- L'enregistrement des installations critiques s'effectue de manière uniforme selon le § 8 KRITIS-DachG, auquel le § 33 alinéa 2 BSIG renvoie expressément.
- Les exploitants constituent un sous-ensemble des entités régulées par NIS2, avec des obligations supplémentaires — en pratique, un système de management intégré pilotant conjointement le SMSI (ISMS), la continuité d'activité et la protection physique est préférable.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz – BSIG)
Refonte par la loi de transposition de NIS2, en vigueur depuis le 06.12.2025 ; les §§ 28, 30–33 et 39 sont déterminants pour les exploitants d'installations critiques.
Verordnung zur Bestimmung kritischer Anlagen nach dem BSI-Gesetz (BSI-KritisV)
Détermine les installations critiques au moyen de catégories d'installations et de seuils (seuil de référence : 500 000 personnes approvisionnées) ; reste applicable jusqu'à l'adoption de la nouvelle KritisV prévue par le KRITIS-Dachgesetz (projet ministériel du 26.05.2026).
Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung
Version 1.1 du 18.11.2024 ; exigences en matière de journalisation, de détection et de réaction, avec le modèle de degré de mise en œuvre pour les justificatifs SzA.
KRITIS-Dachgesetz (KRITIS-DachG)
Transposition de la directive CER, en vigueur depuis le 17.03.2026 ; régit les secteurs, le seuil de référence, l'enregistrement auprès du BBK, les analyses de risques, les mesures de résilience et les obligations de notification.
Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen (CER)
Exigence européenne pour la résilience physique des entités critiques et fondement du KRITIS-Dachgesetz.
Richtlinie (EU) 2022/2555 (NIS2)
Cadre européen des obligations de cybersécurité des entités essentielles et importantes ; fondement de la révision du BSIG.
Prestations associées
Mettre en œuvre vos obligations KRITIS de manière structurée ?
Nous accompagnons les exploitants d'installations critiques, de l'analyse d'applicabilité aux justificatifs selon le § 39 BSIG, en passant par les systèmes de détection d'attaques. Contactez-nous pour un premier entretien sans engagement.