BRIEFING DE SEGURIDAD · 10.09.2026 DEENFRES

Glosario de seguridad

¿Qué es KRITIS? Operadores, obligaciones y umbrales

Por Alec Chizhik · 14 de julio de 2026 · 7 min de lectura

6 Min. Lectura

Las obligaciones de KRITIS no empiezan por una etiqueta, sino por la pregunta de qué suministro quedaría en riesgo si falla y cómo los operadores deben informar al BSI.

¿Qué es KRITIS? KRITIS hace referencia a infraestructuras críticas, es decir, organizaciones e instituciones de importancia central para el bien común. Si su operación se interrumpe o se ve afectada, se pueden producir graves carencias en el suministro o poner en peligro la seguridad pública. En Alemania, se determina quién se considera operador mediante la ley BSI y la normativa de KRITIS del BSI.

Lo más importante en resumen

  • ¿A quiénes afecta: Operadores en diez sectores, desde energía hasta administración del Estado, siempre que superen los umbralos definidos.
  • Obligación esencial: Medidas técnicas y organizativas adecuadas al estado de la técnica, además de la obligación de notificar perturbaciones importantes al BSI.
  • Clasificación: KRITIS es el marco alemán para la ciberseguridad en la provisión de servicios críticos. NIS2 y la futura normativa de techo de KRITIS la amplían, pero no la sustituyen.

¿Qué sectores CRÍTICOS comprende?

El legislador clasifica las infraestructuras críticas en diez sectores: energía, agua, alimentación, tecnologías de la información y telecomunicaciones, salud, finanzas y seguros, transporte y movilidad, gestión de residuos urbanos, Estado y administración, y el ámbito de los medios y la cultura. Lo decisivo no es el sector en sí, sino la relevancia del suministro de cada instalación.

Si una empresa está sujeta a estas normas depende de umbrales. La normativa BSI‑Kritis define límites concretos por tipo de instalación, a menudo medidos por el número de personas atendidas. Como referencia se utiliza el umbral regulatorio de 500.000 personas atendidas. Quien supera ese número es operador a efectos de la ley.

10 sectores

Desde energía hasta Estado y administración abarca la clasificación legal de infraestructuras críticas en Alemania

Fuente: BSI-Kritisverordnung

¿Qué obligaciones tienen los operadores?

Los operadores deben adoptar medidas organizativas y técnicas adecuadas para evitar perturbaciones de la disponibilidad, integridad, autenticidad y confidencialidad de sus sistemas. El criterio es el estado de la técnica. Estas medidas deben demostrarse regularmente al BSI, en la práctica cada dos años.

Además, existe la obligación de notificación. Las perturbaciones significativas que puedan provocar un fallo o una afectación del servicio crítico deben notificarse al BSI. Este organismo agrupa esas notificaciones en un informe de situación y emite advertencias a otros operadores.

Primeros pasos para posibles operadores

  • Comprobar instalaciones frente a los umbrales de la normativa BSI-Kritis
  • Designar y registrar la oficina de contacto con el BSI
  • Establecer y documentar los procedimientos de evidencia según el estado de la técnica
  • Establecer y practicar un proceso de notificación de perturbaciones significativas

Cómo KRITIS, NIS2 y la ley marco se relacionan

KRITIS regula la ciberseguridad de los servicios esenciales desde hace años. La directiva de la UE NIS2 amplía considerablemente el alcance de los entes regulados y endurece los requisitos de notificación y liderazgo. Alemania la transpone a derecho nacional mediante la Ley de Implementación de NIS2, que incorpora el marco existente de KRITIS.

Paralelamente, el proyecto de ley marco de KRITIS aborda la protección física de las infraestructuras críticas, por ejemplo, frente a sabotajes o catástrofes naturales. La resiliencia tanto cibernética como física se integra así en un marco de obligaciones único. Para los operadores, esto significa que deben considerar los tres reglamentos como un sistema integrado, en lugar de proyectos separados.

Qué se castiga por infracciones

Las obligaciones derivadas del marco de las infraestructuras críticas (KRITIS) no son un tigre de papel. Si un operador no cumple con sus obligaciones de prueba o notificación, el BSI (Oficina Federal de Seguridad en la Información) puede dictar medidas y aplicar multas. Con la ley de transposición de la directiva NIS2, el marco de posibles sanciones se amplía notablemente y se basa en criterios de facturación, de forma similar a como lo hizo el Reglamento General de Protección de Datos.

Lo nuevo, sobre todo, es la responsabilidad de la alta dirección. La NIS2 incluye explícitamente a la gestión empresarial en la obligación de aprobar medidas de gestión de riesgos y supervisar su ejecución. Así, la seguridad pasa de ser solo un asunto de TI a una responsabilidad de la dirección. Quien aborda estructuradamente estos requisitos desde el principio no solo reduce el riesgo cibernético, sino también el riesgo de responsabilidad personal de los responsables.

Cómo se preparan estructuradamente los operadores

El camino hacia la KRITIS-Conformidad (infraestructura crítica) rara vez comienza de cero. Muchos operadores ya disponen de un ISMS (Sistema de Gestión de Seguridad de la Información), por ejemplo bajo ISO 27001 o IT-Grundschutz, que sirve como base. Es útil comparar honestamente el nivel de madurez: en qué áreas la organización de seguridad ya cumple los requisitos, dónde existen lagunas en los canales de reporte, en los documentos de prueba o en la protección de instalaciones individuales?

Resulta útil el intercambio con otros operadores. A través de la plataforma UP KRITIS, Estado y economía colaboran transversalmente y comparten experiencias sobre amenazas y medidas de protección. Quien aproveche este marco no tiene que reinventar la rueda por completo y se entera pronto de qué ataques son relevantes en su sector.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿A partir de cuándo mi empresa es operador crítico?

En cuanto una instalación supere los umbrales establecidos en la BSI‑Kritisverordnung, que están definidos por sector y tipo de instalación y a menudo se basan en el número de personas atendidas.

¿Cuál es la diferencia entre KRITIS y NIS2?

KRITIS es el marco alemán existente para instalaciones especialmente críticas. NIS2 es la directiva de la UE que amplía el ámbito de las entidades reguladas y se transpone al derecho nacional mediante una ley de transposición.

¿Qué autoridad es responsable?

Para la ciberseguridad de las infraestructuras críticas, es responsable el Bundesamt für Sicherheit in der Informationstechnik, conocido como BSI. Allí se concentran los informes y los avisos de incidencias.

¿Con qué frecuencia debe presentarse el justificante?

Los operadores verifican regularmente las medidas adoptadas, en la práctica cada dos años. La prueba se realiza, por ejemplo, mediante auditorías de seguridad, inspecciones o certificaciones.

¿Qué es el KRITIS-Dachgesetz?

Una ley prevista que agrupa la protección física de infraestructuras críticas y complementa las existentes obligaciones de ciberseguridad con resiliencia frente a amenazas físicas.

Selección de la redacción

RecomendadoQué derechos de decisión del CISO deben estar regulados por escritoRecomendadoEl riesgo de la cadena de suministro es un programa, no una lista de auditoríaRecomendadoLo que la dirección debe documentar según NIS2

Más de la red MBF Media

Digital ChiefsGeopol?tica y datacenters: lo que los CIO deben asegurarMyBusinessFutureReglamento de IA de la UE a partir de agosto de 2026: lo que las pymes deben etiquetar ahoracloudmagazinXFS4IoT se encuentra con la nube: El cajero automático se convierte en plataforma

Lectura adicional

Una revista de Evernine Media GmbH