Saltar al contenido principal Saltar a la búsqueda Saltar a la navegación principal
Menú
Importante Normas y leyes Puntuación: 8/10

Grundschutz++: BSI fija fecha para la certificación a partir de 2027

El BSI ha concretado el calendario para la nueva versión de IT-Grundschutz: la formación comienza el 1 de noviembre, la certificación será posible desde el 1 de enero de 2027.

¿Qué ha ocurrido?

La Oficina Federal de Seguridad de la Información (BSI, por sus siglas en alemán) ha dado a conocer, tras más de dos años de trabajo de desarrollo en la nueva versión del IT-Grundschutz, fechas concretas para su implementación posterior. El 1 de noviembre comienza la formación continua para consultores y jefes de equipos de auditoría ya certificados en el nuevo estándar, que se comercializa bajo el nombre de Grundschutz++ y se basa en la norma ISO 27001. Las organizaciones que aspiren a certificarse conforme al nuevo estándar pueden anotar el 1 de enero de 2027 como fecha oficial: a partir de ese día será posible obtener la certificación según Grundschutz++.

Los detalles

El anuncio del BSI responde a varias preguntas que se venían planteando desde hace tiempo en la práctica. Hasta ahora no estaba claro a partir de cuándo sería posible la certificación conforme al nuevo estándar ni qué sucedería con las certificaciones personales ya existentes. Con el calendario ahora publicado, la autoridad aporta claridad al respecto.

Una noticia importante para muchos usuarios se refiere a las listas de comprobación del «WiBA – Camino hacia la protección básica» (Weg in die Basis-Absicherung). Estas seguirán siendo, según el BSI, parte fija del Grundschutz también en la nueva versión. De este modo, especialmente las organizaciones más pequeñas seguirán teniendo acceso a un punto de entrada relativamente sencillo y poco burocrático a la seguridad informática, sin necesidad de pasar a un marco normativo más complejo.

Asimismo, se mantienen los estándares mínimos para «ámbitos de aplicación seleccionados». Estos están dirigidos principalmente a organismos federales conforme a la BSIG (Ley de la Oficina Federal de Seguridad de la Información) y tienen como objetivo garantizar un nivel de seguridad uniforme en dichos organismos.

En cambio, sigue sin resolverse cómo se aplicarán en el futuro estos estándares mínimos a las empresas que caen bajo el ámbito de la Directiva NIS2. Hasta el momento, el BSI no ha comunicado una base de verificación precisa para este ámbito. La guía metodológica también sigue siendo objeto de críticas: la versión enlazada no ha cambiado desde marzo de este año y todavía presenta lagunas considerables.

Contextualización

Para las organizaciones que se ocupan de la seguridad informática y de las certificaciones, estos anuncios tienen una relevancia práctica considerable. El IT-Grundschutz del BSI lleva años siendo una referencia central para la implementación de sistemas de gestión de seguridad de la información en Alemania, especialmente en el ámbito de las infraestructuras críticas y las instituciones públicas, donde la tecnología de seguridad —como el control de accesos, la videovigilancia y las medidas de protección física— está estrechamente vinculada a los requisitos organizativos de seguridad informática.

El cambio hacia ISO 27001 como base de Grundschutz++ señala una orientación más internacional y una mayor compatibilidad con normas reconocidas a nivel mundial. Al mismo tiempo, con la continuidad de las listas de comprobación WiBA se mantiene el acceso de baja exigencia inicial, lo cual resulta especialmente relevante para empresas pequeñas y organizaciones con recursos limitados.

Sin embargo, la cuestión pendiente en torno a NIS2 tiene un peso considerable: numerosas empresas que en el futuro estarán sujetas a esta directiva europea necesitan claridad sobre qué bases de verificación se les aplicarán. Mientras el BSI no ofrezca declaraciones concretas al respecto, las organizaciones afectadas seguirán enfrentando un grado significativo de incertidumbre en su planificación.

Consejos prácticos

  • Las organizaciones que ya cuentan con la certificación IT-Grundschutz deberían tener presente el inicio de la formación el 1 de noviembre, con el fin de cualificar con antelación a sus consultores y jefes de equipos de auditoría.
  • Quienes planeen una nueva certificación deberían incorporar el 1 de enero de 2027 como fecha vinculante de referencia en su propia planificación.
  • Las organizaciones más pequeñas pueden seguir apoyándose en las listas de comprobación WiBA para lograr un acceso estructurado a la protección básica, sin necesidad de implementar el Grundschutz en toda su extensión.
  • Las empresas sujetas a la Directiva NIS2 deberían seguir de cerca las próximas comunicaciones del BSI sobre los estándares mínimos, ya que todavía no existe una base de verificación definitiva en este ámbito.
  • Dado que la guía metodológica presenta actualmente lagunas, se recomienda a quienes se inician en la materia tener cierta paciencia o consultar con asesores experimentados hasta que se actualice la documentación.

Perspectivas

Con las fechas ahora anunciadas, el BSI ha dado un paso importante hacia la consolidación del nuevo estándar de Grundschutz. Sin embargo, hasta el inicio oficial de la posibilidad de certificación el 1 de enero de 2027 aún queda trabajo pendiente, especialmente la actualización de la guía metodológica y la aclaración de las bases de verificación para las empresas afectadas por NIS2. Las organizaciones y consultores que se familiaricen desde ahora con Grundschutz++ se harán con una ventaja, pero deberán seguir de cerca las próximas publicaciones del BSI, ya que aún quedan cuestiones centrales por resolver de forma definitiva.