Wat is er gebeurd?
Het Bundesamt für Sicherheit in der Informationstechnik (BSI) heeft na meer dan twee jaar ontwikkelingswerk aan de nieuwe versie van de IT-Grundschutz concrete data voor de verdere implementatie bekendgemaakt. Op 1 november start de bijscholing voor reeds gecertificeerde adviseurs en auditteamleiders op de nieuwe standaard, die onder de naam Grundschutz++ opereert en gebaseerd is op ISO 27001. Organisaties die een certificering volgens de nieuwe standaard willen behalen, kunnen 1 januari 2027 als officiële streefdatum noteren – vanaf die datum is certificering volgens Grundschutz++ mogelijk.
De details
De aankondiging van het BSI beantwoordt verschillende vragen die al langer vanuit de praktijk werden gesteld. Tot nu toe was onduidelijk vanaf wanneer certificering volgens de nieuwe standaard überhaupt mogelijk zou zijn en hoe het verder moest met de bestaande persoonscertificeringen. Met het nu gepubliceerde tijdschema schept de instantie hier duidelijkheid.
Een voor veel gebruikers belangrijk bericht betreft de checklists voor "WiBA – Weg in die Basis-Absicherung" (weg naar de basisbeveiliging). Deze blijven volgens het BSI ook in de nieuwe versie een vast onderdeel van de Grundschutz. Daarmee behouden vooral kleinere organisaties een relatief onbureaucratische en eenvoudige toegang tot IT-beveiliging, zonder over te moeten stappen naar een omslachtiger regelwerk.
Ook de minimumnormen voor "geselecteerde toepassingsgebieden" blijven bestaan. Deze zijn voornamelijk gericht op federale instellingen conform BSIG (de wet inzake het Bundesamt für Sicherheit in der Informationstechnik) en moeten daar een uniform beveiligingsniveau waarborgen.
Onduidelijk blijft echter hoe deze minimumnormen in de toekomst moeten gelden voor bedrijven die onder de NIS2-richtlijn vallen. Een exacte toetsingsgrondslag voor dit gebied heeft het BSI tot dusver niet gecommuniceerd. Ook de methodologische leidraad blijft een punt van kritiek: de gelinkte versie is sinds maart van dit jaar ongewijzigd en vertoont nog steeds duidelijke lacunes.
Duiding
Voor organisaties die zich bezighouden met IT-beveiliging en certificeringen zijn deze aankondigingen van aanzienlijk praktisch belang. De IT-Grundschutz van het BSI is al jaren een centrale referentie voor het opzetten van informatiebeveiligingsmanagementsystemen in Duitsland – met name ook op het gebied van kritieke infrastructuur en overheidsinstellingen, waar beveiligingstechniek zoals toegangscontrole, videobewaking en fysieke beschermingsmaatregelen nauw verweven zijn met organisatorische IT-beveiligingsvoorschriften.
De overstap naar ISO 27001 als basis van Grundschutz++ signaleert een sterkere internationale oriëntatie en compatibiliteit met wereldwijd erkende normen. Tegelijkertijd blijft met het voortbestaan van de WiBA-checklists de laagdrempelige toegang behouden, wat vooral relevant is voor kleinere bedrijven en organisaties met beperkte middelen.
De onopgeloste kwestie rond NIS2 weegt daarentegen zwaar: talrijke bedrijven die in de toekomst onder deze EU-richtlijn vallen, hebben duidelijkheid nodig over welke toetsingsgrondslagen voor hen zullen gelden. Zolang het BSI hierover geen concrete uitspraken doet, blijft er voor de betrokken organisaties een aanzienlijke mate van planningsonzekerheid bestaan.
Praktijktips
- Organisaties die al gecertificeerd zijn volgens IT-Grundschutz moeten de start van de bijscholing op 1 november in het oog houden om adviseurs en auditteamleiders tijdig te kwalificeren.
- Wie een nieuwe certificering plant, moet de streefdatum van 1 januari 2027 als bindend richtpunt in de eigen planning opnemen.
- Kleinere organisaties kunnen nog steeds op de WiBA-checklists vertrouwen om een gestructureerde toegang tot de basisbeveiliging te vinden, zonder de volledige omvang van de Grundschutz te moeten implementeren.
- Bedrijven die onder de NIS2-richtlijn vallen, moeten de verdere communicatie van het BSI over de minimumnormen aandachtig volgen, omdat hier nog geen definitieve toetsingsgrondslag vaststaat.
- Omdat de methodologische leidraad momenteel onvolledig is, wordt beginners in de materie een zekere geduld aanbevolen, respectievelijk overleg met ervaren adviseurs, totdat de documentatie is bijgewerkt.
Vooruitblik
Met de nu bekendgemaakte data heeft het BSI een belangrijke stap gezet naar de verbindendheid van de nieuwe Grundschutz-standaard. Tot de officiële start van de certificeerbaarheid op 1 januari 2027 moet echter nog het een en ander worden afgerond – met name de actualisering van de methodologische leidraad en de opheldering van de toetsingsgrondslagen voor bedrijven die onder NIS2 vallen. Organisaties en adviseurs die zich vroegtijdig met Grundschutz++ bezighouden, verwerven een voorsprong, maar moeten de verdere publicaties van het BSI in het oog houden, omdat centrale vragen nog niet definitief zijn opgehelderd.