KRITIS (Allemagne)
otDéfinition
KRITIS (Kritische Infrastrukturen, Infrastructures Critiques) est le terme allemand désignant les infrastructures dont la défaillance ou la dégradation aurait des conséquences graves sur la sécurité publique, l'approvisionnement ou l'ordre public. Le cadre réglementaire KRITIS pour la cybersécurité est établi par la loi BSI-Gesetz (Gesetz über das Bundesamt für Sicherheit in der Informationstechnik) et ses modifications successives, notamment IT-Sicherheitsgesetz 1.0 (2015) et IT-Sicherheitsgesetz 2.0 (2021), ainsi que par la transposition de NIS2 (KRITIS-Dachgesetz, attendu fin 2024). Les secteurs KRITIS définis par le BSI (Bundesamt für Sicherheit in der Informationstechnik, équivalent allemand de l'ANSSI) sont : Énergie (électricité, gaz, pétrole, chauffage urbain), Eau (eau potable, eaux usées), Transport (aérien, maritime, ferroviaire, routier), Santé, Finance (banques, bourses, assurances), Technologies de l'information et communications, Alimentation, et depuis IT-Sicherheitsgesetz 2.0, Espace et Administration publique. Les exploitants d'infrastructures critiques (KRITIS-Betreiber) répondant à des seuils définis par secteur (ex: > 500 000 personnes alimentées pour l'énergie, ou > 250 000 clients pour l'eau) sont soumis à des obligations renforcées. Les obligations KRITIS pour les secteurs industriels OT incluent : mise en place de systèmes de détection d'attaques (Angriffserkennungssysteme, AES) depuis l'IT-SiG 2.0, déclaration des incidents significatifs au BSI dans les 72h, respect des "Stand der Technik" (état de l'art technique en matière de sécurité), réalisation d'audits de sécurité tous les deux ans, et enregistrement auprès du BSI. L'Allemagne est particulièrement active dans la cybersécurité industrielle en raison de son tissu industriel dense (Industrie 4.0, nombreux opérateurs d'infrastructures critiques) et de sa position géostratégique au cœur de l'Europe.
Fonctionnement du cadre KRITIS
Un exploitant KRITIS allemand doit : (1) vérifier s'il dépasse les seuils sectoriels définis dans la KRITIS-Verordnung, (2) s'enregistrer auprès du BSI avec les informations sur ses systèmes critiques, (3) mettre en place un système de management de la sécurité informatique basé sur l'état de l'art (typiquement ISO 27001 ou IEC 62443 pour l'OT), (4) déployer des systèmes de détection d'attaques (AES) sur ses systèmes critiques (exigence IT-SiG 2.0), (5) déclarant tout incident significatif au BSI dans les 72h (avec un point de contact disponible 24/7), et (6) effectuer des audits réguliers par des organismes qualifiés et transmettre les résultats au BSI.
Contexte OT/ICS et Allemagne industrielle
L'Allemagne abrite de nombreux grands opérateurs industriels critiques : E.ON, RWE, EnBW (énergie), Deutsche Bahn (transport ferroviaire), Continental, Volkswagen, BASF (industrie). La Sécurité de l'information industrielle est prise au sérieux à la suite d'incidents documentés comme l'attaque contre une aciérie allemande en 2014 (Hochofen-Angriff) où des attaquants ont compromis le système de contrôle, provoquant des dommages physiques à un haut-fourneau. Le BSI publie régulièrement le rapport KRITIS (Lagebericht) et des recommandations spécifiques aux secteurs industriels.
Sécurité et mitigation
Conformité KRITIS pour opérateurs OT allemands : vérifier les seuils de la KRITIS-VO pour déterminer l'obligation, s'enregistrer au BSI si concerné, appliquer les recommandations BSI spécifiques à votre secteur (BSI-Leitfäden pour l'industrie, l'énergie, l'eau), implémenter les systèmes de détection d'attaques (AES) exigés par IT-SiG 2.0 sur les systèmes de contrôle industriel, et préparer la conformité KRITIS-Dachgesetz (transposition NIS2 allemande) qui élargira encore les obligations et les périmètres concernés.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h