Prendre rendez-vous

Les infrastructures critiques dans le nouveau cadre juridique

Ce que les exploitants d'installations critiques doivent mettre en œuvre en vertu de la loi BSI révisée et du KRITIS-Dachgesetz – des seuils à l'obligation de justification, en passant par la détection d'attaques.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

10secteurs d'installations critiques selon le KRITIS-Dachgesetz
500 000personnes approvisionnées — seuil de référence de la BSI-KritisV
24heures au plus tard pour la notification initiale des incidents de sécurité importants
3ans entre les justificatifs selon le § 39 BSIG (auparavant tous les deux ans)

Les infrastructures critiques – dans des secteurs tels que l'énergie, l'eau, la santé ou les transports – assurent l'approvisionnement de la population en Allemagne. Leur cadre juridique a été profondément remanié en 2025/2026 : depuis le 6 décembre 2025, la loi BSI (BSIG) révisée par la loi de transposition de NIS2 (NIS2-Umsetzungsgesetz) est en vigueur ; depuis le 17 mars 2026, le KRITIS-Dachgesetz (loi-cadre KRITIS) régit en outre la résilience physique conformément à la directive européenne CER. Les exploitants d'installations critiques sont ainsi automatiquement considérés comme des entités particulièrement importantes au sens de NIS2 et assument de surcroît des obligations supplémentaires, telles que des systèmes de détection d'attaques et des justificatifs réguliers à fournir au BSI. Cet article met en perspective les secteurs, les seuils et les obligations des deux réglementations.

Le nouveau cadre juridique KRITIS dans le temps

De l'obligation SzA à l'enregistrement auprès du BBK et du BSI — touchez un jalon pour les détails.

L'essentiel en un coup d'œil

Six blocs thématiques — touchez pour déplier.

Les niveaux réglementaires en un coup d'œil

Obligations de base du BSIG, justificatif selon le § 39, KRITIS-Dachgesetz et articulation avec NIS2 — l'essentiel par niveau.

depuis le 06.12.2025
  • Toutes les obligations de base de NIS2 s'appliquent : mesures de gestion des risques selon le § 30 BSIG et enregistrement dans les trois mois suivant la classification (§ 33 BSIG).
  • Les incidents de sécurité importants doivent être notifiés au BSI — notification initiale sans retard injustifié, au plus tard dans les 24 heures après en avoir eu connaissance, notification de suivi dans les 72 heures et rapport final au plus tard un mois après la notification (§ 32 BSIG).
  • S'y ajoutent des obligations supplémentaires allant au-delà des exigences générales de NIS2 : systèmes de détection d'attaques et justificatifs réguliers.
§ 28 BSIG§ 30 BSIG§ 32 BSIG§ 33 BSIGnotification initialenotification de suivirapport final

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Bundesministerium der Justiz / gesetze-im-internet.de · 2025

Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz – BSIG)

Refonte par la loi de transposition de NIS2, en vigueur depuis le 06.12.2025 ; les §§ 28, 30–33 et 39 sont déterminants pour les exploitants d'installations critiques.

Bundesministerium des Innern / gesetze-im-internet.de · 2016

Verordnung zur Bestimmung kritischer Anlagen nach dem BSI-Gesetz (BSI-KritisV)

Détermine les installations critiques au moyen de catégories d'installations et de seuils (seuil de référence : 500 000 personnes approvisionnées) ; reste applicable jusqu'à l'adoption de la nouvelle KritisV prévue par le KRITIS-Dachgesetz (projet ministériel du 26.05.2026).

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2024

Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung

Version 1.1 du 18.11.2024 ; exigences en matière de journalisation, de détection et de réaction, avec le modèle de degré de mise en œuvre pour les justificatifs SzA.

Bundesgesetzblatt 2026 I · 2026

KRITIS-Dachgesetz (KRITIS-DachG)

Transposition de la directive CER, en vigueur depuis le 17.03.2026 ; régit les secteurs, le seuil de référence, l'enregistrement auprès du BBK, les analyses de risques, les mesures de résilience et les obligations de notification.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen (CER)

Exigence européenne pour la résilience physique des entités critiques et fondement du KRITIS-Dachgesetz.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Cadre européen des obligations de cybersécurité des entités essentielles et importantes ; fondement de la révision du BSIG.

Mettre en œuvre vos obligations KRITIS de manière structurée ?

Nous accompagnons les exploitants d'installations critiques, de l'analyse d'applicabilité aux justificatifs selon le § 39 BSIG, en passant par les systèmes de détection d'attaques. Contactez-nous pour un premier entretien sans engagement.