IndiciumIndicium
Accedi
← Torna al blog
Background Checks für HR, Legal und Compliance

Aus öffentlichen Risikosignalen werden belastbare Entscheidungen.

Indicium unterstützt regulierte Teams beim Screening von Kandidaten, Gegenparteien und sensiblen Positionen — mit datierten Quellen, menschlicher Prüfung und Reports, die Ihre Rechtsabteilung verteidigen kann.

Il report Indicium rappresenta in modo ricostruibile gli obblighi di sicurezza del personale di legge quadro KRITIS e BSIG — con fonti datate e controllo finale umano.

Verifica dei dipendenti delle infrastrutture critiche: guida

Operatori KRITIS in energia, acqua e salute: quale ruolo richiede quale profondità di verifica — amministrativa, interna o report software. Una guida.

Gli operatori di impianti critici in energia, acqua e salute devono ora attuare la sicurezza del personale come circolo di obblighi proprio: la legge quadro KRITIS richiede nel § 13 KRITIS-DachG misure di resilienza, tra le quali l’art. 13 par. 1 lett. e e l’art. 14 della direttiva CER (UE) 2022/2557 annoverano espressamente la sicurezza del personale inclusi i background check; parallelamente il § 30 par. 2 BSIG n. v. richiede concetti di sicurezza del personale sul lato cyber. La risposta alla domanda «quale verifica per quale ruolo?» è: scaglionata — verifica amministrativa laddove prevista per legge, integrata da un programma di screening interno e documentato per tutti i ruoli che non sono sottoposti a verifica amministrativa o i cui rischi essa non copre.

La situazione giuridica: due regimi corrono in parallelo

Dopo la scadenza del termine di registrazione il 17.07.2026 decorrono per gli operatori soggetti a registrazione i termini successivi della legge quadro KRITIS: analisi dei rischi e successivamente piano di resilienza — la sicurezza del personale ne è parte obbligatoria, non nota a piè di pagina. Chi ha mancato la registrazione dovrebbe recuperarla senza indugio; i dettagli nel contributo Legge quadro KRITIS: obblighi, termini e settori. Parallelamente per gli stessi operatori vale di regola il BSIG n. v.: il § 30 par. 2 BSIG richiede tra l’altro concetti per la sicurezza del personale e il controllo degli accessi, e il § 38 BSIG chiama la direzione personalmente in causa — approfondito nel contributo NIS2 e § 30 BSIG. Sul piano della protezione dei dati lo screening si muove nel quadro del § 26 BDSG e dell’art. 6 GDPR: necessario, proporzionato, documentato.

Quali ruoli richiedono quale profondità di verifica

Il parametro è il potenziale di danno del ruolo, non il livello gerarchico. Un orientamento trasversale ai settori:

  • Sala di controllo e conduzione della rete (energia, acqua): persone che possono condurre impianti o azionare manovre di commutazione — profondità di verifica massima, ripetizione a cicli fissi, verifica legata a eventi specifici in caso di anomalie.
  • Amministrazione IT e OT, amministratori di tecnologie mediche (tutti i settori): accessi privilegiati a sistemi di controllo e fornitura — verifica approfondita inclusa verifica del CV e adverse media, re-screening in caso di cambio di ruolo.
  • Imprese terze e fornitori di servizi (manutenzione, pulizia in aree di sicurezza, IT esterna): spesso accessi di ampia portata senza onboarding HR — verifica di base per l’ampiezza, verifica approfondita per coordinatori e forze impiegate stabilmente.
  • Ruoli amministrativi senza accesso a impianti o sistemi: di regola basta una verifica di base all’assunzione; nessuna sorveglianza continuativa senza occasione.

Dove intervengono le verifiche amministrative — e dove no

Verifiche di affidabilità amministrative esistono solo laddove una legge speciale le ordina — ad esempio ai sensi del § 7 LuftSiG nella sicurezza aerea o del § 12b AtG in combinato disposto con l’AtZüV nel settore nucleare. Per la sala di controllo di un’azienda municipale di servizi, la conduzione della rete di un gestore idrico o l’amministratore di tecnologie mediche di una clinica non esiste alcuna verifica statale comparabile: qui vale esclusivamente il programma proprio dell’operatore. E anche dove esiste una verifica amministrativa, essa non copre né l’integrità del CV né gli intrecci economici né il periodo tra i cicli di verifica — la delimitazione in dettaglio è mostrata nel contributo Verifica di sicurezza statale vs. screening proprio.

Il programma scaglionato: report software per l’ampiezza, ibrido per i ruoli chiave

Per l’attuazione si è dimostrato valido un modello a due livelli: un report software standardizzato per l’ampiezza dei ruoli soggetti a verifica — categorie di verifica definite, ripetibili, documentate in modo resistente alla revisione — e una procedura ibrida approfondita con valutazione analitica del singolo caso per i ruoli chiave. Nasce così un programma che può essere presentato all’autorità di vigilanza come attuazione sistematica del § 13 KRITIS-DachG e del § 30 par. 2 BSIG. Indicium fornisce a tal fine report software verificabili con fonti datate e controllo finale umano (art. 22 GDPR) — a partire da €79 a report. La guida completa all’attuazione dell’obbligo dell’operatore si trova nel contributo I background check come obbligo dell’operatore.

Raccomandazione operativa

Iniziate con una classificazione dei ruoli lungo il potenziale di danno, assegnate a ogni classe una profondità di verifica e un ciclo di ripetizione e includete espressamente le imprese terze. Documentate il concetto come parte del vostro piano di resilienza e delle misure BSIG — la direzione dovrebbe deliberarlo formalmente. Come si presenta concretamente un tale programma nel vostro settore, lo mostriamo volentieri per energia, acqua e salute in un colloquio personale — prenotate una demo.

Questo articolo non costituisce una consulenza giuridica.

Dalla lettura all'azione ?

Veda come nasce un report di rischio verificabile — dal nome al risultato in minuti, non settimane.

Prenota una demo Vedi un rapporto di esempio