BRIEFING SÉCURITÉ · 10.09.2026 DEENFRES

Lexique de sécurité

Qu’est-ce que les infrastructures critiques ? Acteurs

Par Alec Chizhik · 14 juillet 2026 · 8 min de lecture

Les obligations liées aux infrastructures critiques (KRITIS) ne commencent pas par une étiquette, mais par la question de savoir quelles approvisionnements seraient menacées en cas de défaillance et comment les exploitants doivent en informer l’Office fédéral allemand de la sécurité des technologies de l’information (BSI).

Qu’est-ce que les infrastructures critiques (KRITIS) ? KRITIS désigne les infrastructures critiques, c’est-à-dire les organisations et installations d’importance centrale pour le bien commun de l’État. En cas de défaillance ou de perturbation de leur fonctionnement, des pénuries durables ou des menaces pour la sécurité publique peuvent survenir. En Allemagne, les exploitants concernés sont définis par la loi sur le BSI (BSI-Gesetz) et le règlement sur les infrastructures critiques du BSI (BSI-Kritisverordnung).

Points clés

  • Acteurs concernés : Les exploitants de dix secteurs, allant de l’énergie à l’État et à l’administration, dès qu’ils dépassent des seuils définis.
  • Obligation principale : Mettre en place des mesures techniques et organisationnelles adaptées, conformément à l’état de la technique, ainsi qu’une obligation de signalement des perturbations significatives au BSI.
  • Contexte : Les KRITIS constituent le cadre allemand en matière de cybersécurité pour les approvisionnements. La directive NIS2 et la future loi-cadre sur les KRITIS (KRITIS-Dachgesetz) l’étendent, sans pour autant le remplacer.

Quels secteurs relèvent des infrastructures critiques (KRITIS)

Le législateur attribue dix secteurs aux infrastructures critiques : énergie, eau, alimentation, technologies de l’information et télécommunications, santé, services financiers et assurances, transports et trafic, élimination des déchets urbains, ainsi que l’État et l’administration, et le domaine des médias et de la culture. Ce qui est déterminant n’est pas uniquement le secteur d’activité, mais l’importance de l’installation en termes d’approvisionnement.

Pour savoir si une entreprise est soumise à ces règles, il faut se référer à des seuils. L’ordonnance BSI-Kritis définit des limites précises pour chaque type d’installation, souvent mesurées en fonction du nombre de personnes desservies. Une valeur de référence de 500 000 personnes servies sert d’indicateur. Toute entreprise dépassant ce seuil est considérée comme exploitant au sens de la loi.

Pour les lecteurs internationaux : en Allemagne, les infrastructures critiques (KRITIS) désignent les installations essentielles à la société et à l’économie, dont la perturbation pourrait avoir des conséquences graves. Leur protection est encadrée par la loi pour garantir la continuité des services vitaux.

10 secteurs

De l’énergie à l’État et à l’administration, la classification légale des infrastructures critiques en Allemagne couvre un large éventail de domaines

Source : ordonnance BSI-Kritis

Quelles obligations incombent aux exploitants ?

Les exploitants doivent mettre en place des mesures organisationnelles et techniques appropriées pour éviter les perturbations affectant la disponibilité, l’intégrité, l’authenticité et la confidentialité de leurs systèmes. La référence à appliquer est l’état de l’art technologique. Ces mesures doivent être justifiées régulièrement auprès du BSI (Bundesamt für Sicherheit in der Informationstechnik), en pratique tous les deux ans.

S’y ajoute l’obligation de signalement. Les perturbations significatives pouvant entraîner une interruption ou une dégradation d’un service critique doivent être déclarées au BSI. Celui-ci centralise ces signalements dans une situation globale et transmet des alertes aux autres exploitants.

Premières étapes pour les futurs exploitants

  • Vérifier si les installations dépassent les seuils définis par l’ordonnance BSI-Kritis (ordonnance sur les infrastructures critiques)
  • Désigner et enregistrer un point de contact auprès du BSI
  • Mettre en place et documenter une procédure de justification conforme à l’état de l’art technologique
  • Établir et tester un processus de signalement des perturbations significatives

Comment le KRITIS, la directive NIS2 et la loi-cadre allemande s’articulent

Le KRITIS (système de protection des infrastructures critiques) réglemente depuis des années la cybersécurité des services essentiels en Allemagne. La directive européenne NIS2 élargit considérablement le cercle des entités concernées et renforce les obligations de déclaration ainsi que les responsabilités de direction. L’Allemagne transpose cette directive dans son droit national via la loi de transposition NIS2 (NIS2-Umsetzungsgesetz), qui s’intègre au cadre existant du KRITIS.

Parallèlement, la future loi-cadre KRITIS (KRITIS-Dachgesetz) vise à renforcer la protection physique des infrastructures critiques, par exemple contre les actes de sabotage ou les catastrophes naturelles. La résilience, qu’elle soit cyber ou physique, s’inscrit ainsi dans un cadre commun de responsabilités. Pour les opérateurs, cela signifie qu’ils doivent considérer ces trois textes réglementaires comme un ensemble cohérent plutôt que comme des projets distincts.

Quelles sanctions en cas de manquement ?

Les obligations issues du cadre KRITIS ne sont pas une simple formalité administrative. Si un exploitant ne respecte pas ses obligations de preuve ou de déclaration, l’BSI peut prendre des mesures et infliger des amendes. Avec la loi de transposition de la directive NIS2, le cadre des sanctions potentielles s’élargit considérablement et s’aligne sur les seuils de chiffre d’affaires, à l’image du Règlement général sur la protection des données (RGPD).

L’innovation majeure réside surtout dans la responsabilité accrue de la direction. La NIS2 impose explicitement aux dirigeants de valider les mesures de gestion des risques et d’en superviser la mise en œuvre. La cybersécurité devient ainsi une mission de direction, et non plus un simple sujet technique. Anticiper ces exigences permet non seulement de réduire les risques cyber, mais aussi de limiter l’exposition personnelle des responsables en cas de manquement.

Comment les exploitants peuvent se préparer de manière structurée

Le chemin vers la conformité KRITIS commence rarement à zéro. De nombreux exploitants disposent déjà d’un SMSI (Système de Management de la Sécurité de l’Information), par exemple selon la norme ISO 27001 ou la protection de base IT (IT-Grundschutz), qui sert de base solide. Une évaluation honnête du niveau de maturité s’impose : quels aspects de l’organisation de sécurité existante répondent déjà aux exigences, et où subsistent des lacunes, notamment en matière de voies de signalement, de preuves ou de sécurisation des installations individuelles ?

L’échange avec d’autres exploitants s’avère particulièrement utile. Via la plateforme UP KRITIS, l’État et les entreprises collaborent de manière transversale et partagent leurs expériences concernant les menaces et les mesures de protection. En s’appuyant sur ce cadre, il n’est pas nécessaire de réinventer la roue : les exploitants sont informés en amont des attaques actuellement pertinentes dans leur secteur d’activité.

Contexte pour les lecteurs internationaux : En Allemagne, la notion de KRITIS (Infrastructures Critiques) désigne les installations et services essentiels pour le fonctionnement de la société. Leur protection est encadrée par la loi sur la sécurité des infrastructures critiques (KRITIS-Sektorenverordnung), qui impose des exigences strictes en matière de cybersécurité aux exploitants concernés.

Foire aux questions

Chaque question est verrouillée. Un clic déverrouille la réponse.

À partir de quand mon entreprise est-elle considérée comme un exploitant d’infrastructures critiques (KRITIS) ?

Dès qu’une installation dépasse les seuils fixés par l’ordonnance allemande sur les infrastructures critiques (BSI-KritisV). Ceux-ci varient selon le secteur et le type d’installation, et sont souvent basés sur le nombre de personnes desservies.

Quelle est la différence entre KRITIS et NIS2 ?

Le cadre allemand existant pour les infrastructures critiques s’appelle KRITIS. La directive NIS2 de l’UE élargit le cercle des entités réglementées et est transposée en droit allemand par la loi nationale de mise en œuvre.

Quelle autorité est compétente ?

En Allemagne, l’BSI (Bundesamt für Sicherheit in der Informationstechnik) est l’autorité compétente pour la cybersécurité des infrastructures critiques. C’est là que sont centralisés les preuves de conformité et les signalements d’incidents.

À quelle fréquence doit-on fournir cette preuve ?

Les exploitants doivent régulièrement justifier des mesures mises en place, en pratique tous les deux ans. Cette justification s’effectue notamment par le biais d’audits de sécurité, de contrôles ou de certifications.

Qu’est-ce que la loi-cadre KRITIS ?

Un projet de loi visant à renforcer la protection physique des infrastructures critiques et à compléter les obligations existantes en matière de cybersécurité par des mesures de résilience contre les menaces physiques.

Les choix de la rédaction

À lireQuels droits de décision du CISO doivent être régis par écritÀ lireLe risque de la chaîne d’approvisionnement est un programme, pas une liste d’auditÀ lireCe que la direction générale doit documenter au titre de NIS2

Plus du réseau MBF Media

Digital ChiefsG?opolitique et datacenters : ce que les DSI s?curisentMyBusinessFutureAI Act de l’UE à partir d’août 2026 : ce que les PME doivent étiqueter maintenantcloudmagazinXFS4IoT rencontre le Cloud : le distributeur automatique de billets devient une plateforme

Pour aller plus loin

Un magazine d'Evernine Media GmbH