Passer au contenu principal Passer à la recherche Passer à la navigation principale
Menu
Important Normes & lois Score : 8/10

Grundschutz++ : le BSI fixe la date de certification à partir de 2027

Le BSI a précisé le calendrier de la nouvelle version de l'IT-Grundschutz : la formation débute le 1er novembre, la certification sera possible dès le 1er janvier 2027.

Que s'est-il passé ?

L'Office fédéral allemand de la sécurité des technologies de l'information (BSI) a annoncé, après plus de deux ans de travaux de développement sur la nouvelle version de l'IT-Grundschutz, des dates concrètes pour la suite de sa mise en œuvre. Le 1er novembre débutera la formation continue destinée aux consultants et responsables d'équipes d'audit déjà certifiés, portant sur le nouveau standard baptisé Grundschutz++ et basé sur la norme ISO 27001. Les organisations souhaitant obtenir une certification selon ce nouveau standard peuvent retenir la date du 1er janvier 2027 comme échéance officielle : à partir de cette date, la certification selon Grundschutz++ sera possible.

Les détails

L'annonce du BSI répond à plusieurs questions posées depuis longtemps sur le terrain. Jusqu'à présent, on ne savait pas exactement à partir de quand une certification selon le nouveau standard serait possible, ni ce qu'il en serait des certifications de personnes déjà existantes. Avec le calendrier désormais publié, l'autorité apporte des clarifications à ce sujet.

Une information importante pour de nombreux utilisateurs concerne les listes de contrôle du « WiBA – Weg in die Basis-Absicherung » (chemin vers la protection de base). Selon le BSI, celles-ci resteront un élément fixe du Grundschutz même dans la nouvelle version. Les organisations, en particulier les plus petites, conservent ainsi un accès relativement simple et peu bureaucratique à la sécurité informatique, sans devoir basculer vers un dispositif plus complexe.

Les normes minimales pour les « domaines d'application sélectionnés » sont également maintenues. Celles-ci s'adressent principalement aux organismes fédéraux conformément à la BSIG (loi relative à l'Office fédéral de la sécurité des technologies de l'information) et visent à garantir un niveau de sécurité homogène au sein de ces structures.

En revanche, la manière dont ces normes minimales s'appliqueront à l'avenir aux entreprises relevant de la directive NIS 2 reste en suspens. Le BSI n'a pour l'instant communiqué aucune base de référence précise à cet égard. Le guide méthodologique reste également un point critique : la version publiée en lien n'a pas été modifiée depuis mars de cette année et présente toujours des lacunes notables.

Mise en perspective

Pour les organisations engagées dans la sécurité informatique et les processus de certification, ces annonces revêtent une importance pratique considérable. L'IT-Grundschutz du BSI constitue depuis des années une référence centrale pour la mise en place de systèmes de management de la sécurité de l'information en Allemagne – notamment dans le domaine des infrastructures critiques et des organismes publics, où les technologies de sécurité telles que le contrôle d'accès, la vidéosurveillance et les mesures de protection physique sont étroitement liées aux exigences organisationnelles de sécurité informatique.

Le passage à l'ISO 27001 comme fondement de Grundschutz++ témoigne d'une orientation internationale renforcée et d'une meilleure compatibilité avec des normes reconnues mondialement. Dans le même temps, le maintien des listes de contrôle WiBA préserve un accès à faible seuil, ce qui est particulièrement pertinent pour les petites structures et les organisations disposant de ressources limitées.

La question non résolue concernant NIS 2 pèse cependant lourd : de nombreuses entreprises qui relèveront à l'avenir de cette directive européenne ont besoin de clarté sur les bases de référence qui leur seront applicables. Tant que le BSI ne se prononcera pas de manière concrète à ce sujet, une incertitude considérable en matière de planification subsistera pour les organisations concernées.

Conseils pratiques

  • Les organisations déjà certifiées selon l'IT-Grundschutz devraient garder à l'esprit le début de la formation continue le 1er novembre, afin de qualifier leurs consultants et responsables d'équipes d'audit à temps.
  • Celles qui envisagent une nouvelle certification devraient intégrer la date du 1er janvier 2027 comme point de repère contraignant dans leur planification.
  • Les petites organisations peuvent continuer à s'appuyer sur les listes de contrôle WiBA pour trouver un accès structuré à la protection de base, sans devoir mettre en œuvre l'ensemble du dispositif Grundschutz.
  • Les entreprises relevant de la directive NIS 2 devraient suivre attentivement les futures communications du BSI concernant les normes minimales, car aucune base de référence définitive n'est encore établie à ce jour.
  • Le guide méthodologique étant actuellement incomplet, il est conseillé aux personnes découvrant ce sujet de faire preuve de patience, voire de consulter des experts expérimentés, jusqu'à ce que la documentation soit mise à jour.

Perspectives

Avec les dates désormais annoncées, le BSI a fait un pas important vers l'établissement du caractère contraignant du nouveau standard Grundschutz. Cependant, avant le lancement officiel de la certification le 1er janvier 2027, il reste encore beaucoup de travail à accomplir – notamment la mise à jour du guide méthodologique et la clarification des bases de référence pour les entreprises concernées par NIS 2. Les organisations et consultants qui s'intéressent dès maintenant à Grundschutz++ prennent une longueur d'avance, mais devraient rester attentifs aux prochaines publications du BSI, car des questions centrales restent encore sans réponse définitive.