Logo Ailance Alt TM
Logo Ailance Alt TM

Legge quadro KRITIS: Nuovi requisiti per i gestori di sistemi critici

La legge sui tetti Kritis comporta nuovi requisiti.
Immagine di  Aristotelis Zervos

Aristotelis Zervos

Aristotelis Zervos, direttore editoriale di 2B Advice, unisce competenze giuridiche e giornalistiche in Protezione dei dati, IT-Conformità e la regolamentazione dell'IA.

La legge quadro KRITIS (KRITIS-DachG) è stata approvata dal Governo federale nell’autunno del 2025 e adottata dal Bundestag il 29 gennaio 2026. L’obiettivo della legge è quello di stabilire requisiti minimi uniformi per la protezione fisica delle infrastrutture critiche e di garantirne l’attuazione attraverso misure coordinate di sostegno e vigilanza. Le disposizioni integrano le norme esistenti in materia di sicurezza informatica, adottando un approccio che copre tutte le minacce. Offrono quindi protezione da pericoli naturali, guasti tecnici, sabotaggio, terrorismo e altre minacce non legate all’IT. Di seguito è riportata una panoramica dei punti principali della KRITIS-DachG.

Definizioni dei termini: Servizio critico, asset critici, resilienza, incidente.

Per consentire alle aziende di valutare se sono interessate dal KRITIS-DachG, vale la pena di dare un'occhiata ai punti chiave Definizioni nella legge:

  • Servizio critico: Si intende un servizio destinato a soddisfare i bisogni della collettività in determinati settori. Ad esempio: energia, trasporti, settore finanziario e assicurativo, assistenza sociale (previdenza sociale e reddito minimo garantito), sanità, risorse idriche (acqua potabile/acque reflue), alimentazione, tecnologia dell’informazione e telecomunicazioni, infrastrutture spaziali o smaltimento dei rifiuti. Un'interruzione o una grave compromissione di tali servizi comporterebbe carenze nell'approvvigionamento o rischi per la sicurezza pubblica.

  • Sistema critico: Per impianto si intende qualsiasi stabilimento o installazione (fissa o mobile). Un impianto è considerato critico quando è essenziale per la fornitura di un servizio critico. In concreto, ciò significa che, in caso di guasto di tale impianto, il servizio essenziale è a rischio. I gestori di impianti critici possono essere imprese del settore privato o enti pubblici che esercitano un’influenza determinante sull’impianto.

  • Resilienza: La legge quadro KRITIS definisce la resilienza come la capacità di un’infrastruttura critica di prevenire un incidente, proteggersi da esso, contrastarlo, reagire, limitarne le conseguenze, assorbirlo e infine riprendersi. Si tratta quindi di un approccio olistico alla resilienza, che spazia dalle misure preventive alle reazioni in caso di emergenza, fino al ripristino del normale funzionamento.

  • Incidente: Un incidente ai sensi della legge quadro KRITIS è un evento che compromette o potrebbe compromettere in modo significativo la fornitura di un servizio critico. Importante: i semplici incidenti informatici (incidenti di sicurezza informatica) che rientrano nell’ambito di applicazione della legge BSI non sono considerati incidenti ai sensi della presente legge. La legge quadro KRITIS (KRITIS-DachG) è incentrata principalmente sui pericoli fisici e sulle classiche crisi di approvvigionamento. Ne sono un esempio le catastrofi naturali, le interruzioni di corrente su vasta scala, gli atti di sabotaggio o i guasti dovuti a errore umano, purché questi perturbino in modo sostanziale l’approvvigionamento. Gli attacchi informatici continuano a essere soggetti all’obbligo di segnalazione e trattamento ai sensi della legge BSIG, sebbene possano naturalmente verificarsi sovrapposizioni (ad es. attacchi combinati).

Obblighi a carico dei gestori di impianti critici

La legge quadro KRITIS impone ai gestori di infrastrutture critiche una serie di nuovi obblighi di ampia portata. Questi hanno lo scopo di garantire che essi adottino misure volte alla prevenzione e alla gestione delle crisi. Tra queste figurano in particolare:

  • Registrazione di sistemi e operatori: Tutti gli operatori che rientrano nell'ambito di applicazione della legge quadro KRITIS devono registrarsi, insieme alle proprie infrastrutture critiche, in un registro centrale presso l'Ufficio federale per la protezione civile e l'assistenza in caso di catastrofi (BBK). Ciò avviene tramite una piattaforma online comune gestita dal BBK e dal BSI, al fine di evitare sovrapposizioni con l’attuale registrazione prevista dalla legge BSIG. La registrazione comprende informazioni sul gestore (nome, forma giuridica, recapiti), sull’impianto (ubicazione, settore, area di copertura) e sul servizio critico fornito. È inoltre necessario indicare un punto di contatto attivo 24 ore su 24, 7 giorni su 7. Scadenze: Gli impianti critici esistenti devono essere registrati entro e non oltre il 17 luglio 2026. I nuovi impianti devono essere segnalati entro tre mesi dalla classificazione. In caso di mancata registrazione, il BBK può, previa audizione, iscrivere direttamente il gestore nel registro.

  • Analisi e valutazione del rischio: I gestori sono tenuti a effettuare periodicamente un’analisi sistematica dei rischi relativi a tutti i pericoli che minacciano i propri impianti critici. In tale contesto devono essere presi in considerazione tutti i rischi rilevanti: dai pericoli naturali (ad es. inondazioni, pandemie) ai guasti tecnici, fino agli attacchi intenzionali. Sulla base dell’analisi, occorre effettuare una valutazione dei rischi per classificarli in ordine di priorità in base alla probabilità di verificarsi e all’entità dei danni. La direttiva UE richiede che tali analisi dei rischi da parte dei gestori vengano effettuate entro 9 mesi dall’identificazione dei rischi stessi. È importante che le aziende adattino i propri modelli di rischio e di gestione della continuità operativa (BCM) esistenti all’approccio «tutti i pericoli». Molti settori dispongono già di standard per la gestione delle emergenze e delle crisi. Questi possono essere integrati e ampliati.

Misure di resilienza e piano di resilienza

Sulla base dell’analisi dei rischi, è necessario adottare misure tecniche, organizzative e relative al personale adeguate e proporzionate per la protezione degli impianti critici. La gamma di misure spazia dalle misure di sicurezza strutturali (ad es. controlli degli accessi, sistemi ridondanti) alle misure organizzative (piani di emergenza, formazione del personale, garanzia di pezzi di ricambio e scorte di carburante), fino alla collaborazione con le autorità e i partner in caso di crisi. Tutte le misure adottate devono essere documentate in un piano di resilienza. Tale piano contiene la strategia dell’azienda per il mantenimento dell’operatività in caso di crisi, le misure di protezione stabilite e i risultati della precedente analisi dei rischi. Il BBK mette a disposizione modelli e schemi per assistere le aziende nella stesura del piano.

Il piano di resilienza deve essere applicato e mantenuto aggiornato. È quindi obbligatorio effettuare verifiche periodiche e adeguamenti alle nuove situazioni di minaccia.

Sebbene tutte le misure debbano essere pianificate al momento della registrazione, alcune di esse possono ancora essere in fase di attuazione. In ogni caso, le aziende dovrebbero iniziare la pianificazione con largo anticipo, poiché l’attuazione e l’implementazione di una strategia di resilienza possono richiedere molto tempo.

Punti di contatto e obbligo di segnalazione

  • Designazione dei punti di contatto: Come già accennato, la legge richiede la designazione di un punto di contatto permanente per ciascun gestore. Ciò ha lo scopo di garantire che, in caso di crisi o di sospetto, le autorità possano contattare rapidamente un referente. Nella pratica, si tratterà solitamente di una linea di emergenza attiva 24 ore su 24 o di un servizio di reperibilità corrispondente. I dati di contatto devono essere indicati al momento della registrazione e mantenuti sempre aggiornati. Per le aziende che operano a livello internazionale può essere opportuno istituire internamente un punto di riferimento centrale per tutte le questioni relative alle infrastrutture critiche (KRITIS).

  • Obbligo di segnalazione degli incidenti significativi: Se, nonostante tutte le misure preventive, si verifica un incidente, si applica l’obbligo di segnalazione previsto dalla legge quadro KRITIS. Ogni incidente rilevante deve essere segnalato immediatamente, al più tardi entro 24 ore dalla sua conoscenza, all’autorità competente. A tal fine viene istituito un centro di segnalazione comune gestito dal BBK e dal BSI. Tutte le segnalazioni di incidenti dovranno passare attraverso questo portale online centrale. Le segnalazioni duplicate (ad es. inviate separatamente al BBK e (BSI) vengono così evitati. Se la segnalazione iniziale contiene ancora informazioni incomplete (come spesso accade in situazioni di emergenza), essa deve essere aggiornata costantemente in caso di disturbi prolungati.

    Entro e non oltre un mese dalla segnalazione dell'incidente, il gestore deve presentare una relazione finale dettagliata che illustri le cause e tutte le conseguenze.

    Il contenuto dei rapporti deve comprendere almeno il tipo e la causa dell'incidente, il colpiti La BBK analizza questi rapporti sugli incidenti e, se necessario, informa gli altri Stati membri o la Commissione Europea se l'incidente ha rilevanza transfrontaliera. Il BBK analizza questi rapporti sugli incidenti e, se necessario, informa gli altri Stati membri o la Commissione europea se l'incidente ha rilevanza transfrontaliera. Importante: questo obbligo di segnalazione si applica in aggiunta a qualsiasi normativa specifica del settore. Ad esempio, i fornitori di energia possono essere tenuti a informare contemporaneamente l'Agenzia federale delle reti, i servizi sanitari le loro autorità di vigilanza, ecc. Tuttavia, il KRITIS-DachG non crea alcun „naming and shaming“ pubblico: le segnalazioni sono trattate in modo confidenziale. Solo se è di pubblico interesse, il BBK può informare il pubblico dopo aver ascoltato l'operatore, ad esempio per mettere in guardia la popolazione.

Oltre a questi obblighi fondamentali, la legge prevede ulteriori requisiti, come la partecipazione a programmi governativi di resilienza.

Supervisione KRITIS

Il rispetto di tali obblighi è monitorato attraverso un sistema di vigilanza a più livelli. Il punto di riferimento centrale è l’Ufficio federale per la protezione della popolazione e l’assistenza in caso di catastrofi (BBK), che funge da punto di contatto centrale. A seconda del settore, sono inoltre designate diverse autorità competenti: l’Agenzia federale delle reti per l’energia elettrica, il gas, l’idrogeno e le telecomunicazioni, l’Ufficio federale delle ferrovie per il traffico ferroviario, il Ufficio federale per la sicurezza informatica (BSI) per i servizi informatici e di telecomunicazione, i ministeri della Salute (federale e regionali) per le strutture sanitarie, ecc.

Le autorità competenti collaborano strettamente con il BBK e il BSI per evitare sovrapposizioni. Ad esempio, verrà istituito un centro di segnalazione comune e anche per quanto riguarda la registrazione e gli audit, il BBK e il BSI opereranno in sinergia attraverso una piattaforma online e procedure coordinate.

Le autorità dispongono di ampi poteri per controllare l’attuazione delle misure di resilienza. Possono richiedere agli operatori prove e informazioni, ad esempio l’accesso al piano di resilienza o alla documentazione interna. A tal fine, le autorità di vigilanza adottano un approccio basato sul rischio: i controlli mirati vengono effettuati in via prioritaria presso quelle imprese la cui dimensione, esposizione al rischio o potenziale impatto negativo sono particolarmente elevati.

I gestori sono tenuti, su richiesta, a Audit-Presentare i risultati qualora abbiano fatto eseguire verifiche esterne. L'autorità può effettuare essa stessa verifiche in loco oppure ricorrere a soggetti indipendenti Terza parte a farlo. Le aziende sono tenute a consentire agli ispettori l'accesso alle sale operatorie, ai sistemi e alle strutture pertinenti e a fornire informazioni. Se vengono identificate delle carenze, l'autorità può obbligare l'operatore a presentare un piano d'azione correttivo entro un certo periodo di tempo e ad attuare le misure corrispondenti.

Suggerimento di lettura: Linee guida DORA sulla vigilanza dei fornitori terzi critici

Responsabilità e sanzioni in caso di violazioni della normativa KRITIS

Responsabilità civile della direzione: Degna di nota è la sezione 20 della KRITIS-DachG, che sottolinea la responsabilità della direzione aziendale. La direzione di un operatore (vale a dire il consiglio di amministrazione, la direzione o organi simili) è tenuta a implementare misure di resilienza e a integrarle nell'organizzazione. Se la direzione trascura colpevolmente questo dovere, è responsabile nei confronti dell'azienda per qualsiasi danno subito. Questo diritto civile Responsabilità civile si applica in via sussidiaria, a meno che non siano già in vigore disposizioni di diritto societario (ad esempio gli obblighi di diligenza previsti dal diritto delle società per azioni) per tali casi. Per i responsabili delle decisioni ciò significa che la resilienza è una questione di massima priorità. Chi ignora consapevolmente le linee guida rischia di incorrere in azioni di responsabilità personale. Analogamente a quanto avviene nel diritto della protezione dei dati o nel diritto del lavoro, dove in caso di Conformità-anche in caso di violazioni Responsabilità civile della direzione.

Infrazioni amministrative e sanzioni pecuniarie: Per garantirne l'applicazione, la legge prevede un catalogo di sanzioni amministrative. In caso di violazioni, quali ad esempio la mancata registrazione, l'omessa analisi dei rischi, l'assenza di un piano di resilienza o la mancata segnalazione di un incidente, sono previste sanzioni pecuniarie severe. Gli importi massimi, a seconda della gravità della violazione, sono graduati a 50.000 €, 100.000 €, 200.000 € e 500.000 €. La sanzione massima di 500.000 € dovrebbe essere applicata, ad esempio, in caso di violazioni gravi o ripetute degli obblighi (ad es. totale inosservanza dei requisiti di resilienza). Inoltre, ogni violazione intenzionale delle disposizioni delle autorità può essere considerata come Reato normativo sarà punito. Questo aumenta la pressione.

Conseguenze specifiche del settore: Indipendentemente dalla legge quadro KRITIS, i diritti di vigilanza specifici per settore mantengono la loro validità. In settori altamente regolamentati (energia, telecomunicazioni, trasporti ecc.), in caso di palese inadempienza agli obblighi di protezione, potrebbero essere previste misure di vigilanza che arrivano fino alla revoca delle autorizzazioni. Si tratterebbe di una misura estrema, non espressamente prevista dalla legge quadro KRITIS. Tuttavia, un fornitore di energia che violi in modo sistematico i requisiti di sicurezza potrebbe, in ultima analisi, rischiare di perdere la propria licenza di esercizio.

Nel complesso, tuttavia, il legislatore fa capire che i nuovi obblighi devono essere presi sul serio, sia attraverso le sanzioni pecuniarie sia ponendo l'accento sulla responsabilità del management.

Fonte: Legge sull'attuazione della direttiva (UE) 2022/2557 e sul rafforzamento della resilienza delle infrastrutture critiche (legge quadro KRITIS)

Kritis fa della resilienza una priorità assoluta

La legge quadro KRITIS introduce nuovi obblighi, decisamente impegnativi, per le imprese critiche: dalla registrazione alle analisi dei rischi, fino alle procedure di segnalazione. Allo stesso tempo, offre l’opportunità di aggiornare la propria gestione delle crisi e di renderla più resistente a una vasta gamma di pericoli.

I responsabili delle decisioni dovrebbero agire in modo proattivo, avvalersi delle linee guida ufficiali e procedere all’attuazione per fasi. Con una buona pianificazione e il giusto sostegno, è possibile soddisfare i requisiti, aumentando così la sicurezza dell’approvvigionamento e garantendo al contempo la conformità normativa. Il motto è: „La resilienza è realizzabile se la si rende una priorità assoluta e si coinvolgono tutte le parti interessate”.”

Siete gestori di infrastrutture critiche o ritenete che la vostra azienda rientri nel campo di applicazione della legge quadro KRITIS? In tal caso, vale la pena fare chiarezza fin da subito e avviare l’attuazione in modo strutturato. 2B Consigli vi offre un supporto concreto: dalla verifica dell’impatto, passando per la struttura organizzativa, fino a un sistema conforme ai requisiti di audit Documentazione.

Vi aiutiamo in particolare con

  • Analisi dell'ambito e dell'impatto (servizi critici, infrastrutture critiche, dipendenze, interfacce con BSIG/NIS-2)
  • Analisi e valutazione del rischio secondo l’approccio “tutti i rischi” (metodologicamente valido, utile per il processo decisionale del management)
  • Piano di resilienza e programma di misure (definizione delle priorità, percorso di attuazione, governance, prove)
  • Processi di reporting e organizzazione delle crisi (Logica di segnalazione 24 ore su 24, modelli, esercitazioni, piano di comunicazione)
  • Audit-Prontezza (Documentazione, controlli interni, preparazione alle verifiche delle autorità/ispezioni in loco)


Se lo desiderate, possiamo fissare un breve incontro iniziale per valutare la vostra situazione attuale e definire un piano d’azione concreto. Basta scriverci: riceverete in breve tempo una valutazione sui passi successivi che avranno il maggiore impatto per la vostra azienda.

Aristotelis Zervos è direttore editoriale di 2B Advice, avvocato e giornalista esperto di protezione dei dati, GDPR, IT-Conformità e la governance dell'IA. Pubblica regolarmente articoli approfonditi sulla regolamentazione dell'IA, GDPR-Conformità e la gestione dei rischi. Per saperne di più su di lui, visitate il suo Pagina del profilo dell'autore.

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Legge quadro KRITIS: Nuovi requisiti per i gestori di sistemi critici