Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
Važno Norme i zakoni Ocjena: 8/10

Grundschutz++: BSI utvrdio rok za certifikaciju od 2027. godine

BSI je konkretizirao vremenski plan za novu verziju IT osnovne zaštite: usavršavanje počinje 1. studenog, a certifikacija je moguća od 1. siječnja 2027.

Što se dogodilo?

Savezni ured za sigurnost u informacijskoj tehnologiji (BSI) nakon više od dvije godine razvojnog rada na novoj verziji IT osnovne zaštite (IT-Grundschutz) objavio je konkretne rokove za daljnju provedbu. Od 1. studenog počinje usavršavanje za već certificirane savjetnike i voditelje audit timova prema novom standardu, koji nosi naziv Grundschutz++ i temelji se na normi ISO 27001. Organizacije koje teže certifikaciji prema novom standardu mogu si zabilježiti 1. siječnja 2027. kao službeni datum – od tog datuma moguća je certifikacija prema Grundschutz++.

Detalji

Objava BSI-a odgovara na brojna pitanja koja se u praksi postavljaju već duže vrijeme. Do sada nije bilo jasno od kada će certifikacija prema novom standardu uopće biti moguća i kako će se dalje postupati s postojećim osobnim certifikatima. Sada objavljenim vremenskim planom nadležno tijelo unosi jasnoću u ovo pitanje.

Vijest koja je važna za mnoge korisnike odnosi se na kontrolne liste za „WiBA – Put prema osnovnoj zaštiti" (Weg in die Basis-Absicherung). One prema BSI-u ostaju sastavni dio osnovne zaštite i u novoj verziji. Time se posebno manjim organizacijama i dalje omogućuje razmjerno nebirokratski i jednostavan ulazak u IT sigurnost, bez potrebe za prelaskom na opsežniji skup pravila.

Također ostaju na snazi minimalni standardi za „odabrana područja primjene". Oni su prvenstveno namijenjeni saveznim institucijama sukladno BSIG-u (Zakon o Saveznom uredu za sigurnost u informacijskoj tehnologiji) i trebaju tamo osigurati ujednačenu razinu sigurnosti.

Ostaje pak otvoreno pitanje kako će ti minimalni standardi ubuduće vrijediti za poduzeća koja spadaju pod NIS-2 direktivu. BSI dosad nije priopćio točnu osnovu za provjeru u tom području. Kritika se odnosi i na vodič o metodologiji: povezana verzija nije mijenjana od ožujka ove godine i i dalje pokazuje značajne praznine.

Analiza

Za organizacije koje se bave IT sigurnošću i certifikacijama, ove objave imaju znatno praktično značenje. IT osnovna zaštita BSI-a već godinama predstavlja središnju referencu za izgradnju sustava upravljanja informacijskom sigurnošću u Njemačkoj – posebno u području kritične infrastrukture i javnih ustanova, gdje su sigurnosne tehnologije poput kontrole pristupa, video nadzora i fizičkih zaštitnih mjera usko povezane s organizacijskim zahtjevima IT sigurnosti.

Prelazak na ISO 27001 kao osnovu za Grundschutz++ signalizira snažniju međunarodnu orijentaciju i kompatibilnost s globalno priznatim normama. Istovremeno, zadržavanjem WiBA kontrolnih lista ostaje sačuvan pristupačan ulaz, što je posebno relevantno za manje poslovne subjekte i organizacije s ograničenim resursima.

Neriješeno pitanje oko NIS-2 direktive ipak predstavlja ozbiljan problem: brojna poduzeća koja će ubuduće spadati pod ovu EU direktivu trebaju jasnoću o tome koje će se osnove provjere na njih primjenjivati. Sve dok BSI ne iznese konkretne stavove o tome, za dotične organizacije ostaje prisutna znatna razina neizvjesnosti u planiranju.

Praktični savjeti

  • Organizacije koje su već certificirane prema IT osnovnoj zaštiti trebale bi imati na umu početak usavršavanja 1. studenog kako bi pravovremeno kvalificirale savjetnike i voditelje audit timova.
  • Tko planira novu certifikaciju, trebao bi datum 1. siječnja 2027. uzeti kao obvezujuću referentnu točku u vlastitom planiranju.
  • Manje organizacije mogu se i dalje oslanjati na WiBA kontrolne liste kako bi pronašle strukturirani put prema osnovnoj zaštiti, bez potrebe za provedbom cjelokupnog opsega osnovne zaštite.
  • Poduzeća koja spadaju pod NIS-2 direktivu trebala bi pomno pratiti daljnju komunikaciju BSI-a o minimalnim standardima, jer konačna osnova za provjeru u tom području još nije utvrđena.
  • Budući da je vodič o metodologiji trenutno nepotpun, početnicima u ovoj materiji preporučuje se određena strpljivost, odnosno savjetovanje s iskusnim stručnjacima dok se dokumentacija ne ažurira.

Izgledi za budućnost

Sada objavljenim rokovima BSI je napravio važan korak prema obvezujućem karakteru novog standarda osnovne zaštite. Do službenog početka mogućnosti certifikacije 1. siječnja 2027. ipak ostaje još puno posla – posebno ažuriranje vodiča o metodologiji i razjašnjenje osnova za provjeru za poduzeća pogođena NIS-2 direktivom. Organizacije i savjetnici koji se rano upoznaju s Grundschutz++ stječu prednost, no trebali bi pratiti daljnje objave BSI-a, jer ključna pitanja još nisu konačno razjašnjena.