Ir para o conteúdo principal Saltar para a pesquisa Saltar para a navegação principal
Menu
Importante Normas e legislação Pontuação: 8/10

Grundschutz++: BSI define prazo para certificação a partir de 2027

O BSI concretizou o cronograma da nova versão do IT-Grundschutz: a partir de 1 de novembro começa a formação, a partir de 1 de janeiro de 2027 será possível a certificação.

O que aconteceu?

O Escritório Federal para Segurança da Informação (BSI, na sigla em alemão) divulgou, após mais de dois anos de trabalho de desenvolvimento na nova versão do IT-Grundschutz, prazos concretos para a implementação futura. Em 1 de novembro tem início a formação para consultores e líderes de equipes de auditoria já certificados no novo padrão, que opera sob o nome Grundschutz++ e se baseia na ISO 27001. Organizações que pretendem obter certificação segundo o novo padrão podem já marcar na agenda o dia 1 de janeiro de 2027 como data oficial – a partir dessa data, a certificação segundo o Grundschutz++ estará disponível.

Os detalhes

O anúncio do BSI responde a diversas questões que já vinham sendo levantadas na prática há bastante tempo. Até agora, não estava claro a partir de quando a certificação segundo o novo padrão seria sequer possível e como ficariam as certificações pessoais já existentes. Com o cronograma agora publicado, o órgão traz clareza sobre esse ponto.

Uma notícia importante para muitos usuários diz respeito às listas de verificação do "WiBA – Weg in die Basis-Absicherung" (Caminho para a Proteção Básica). Segundo o BSI, estas continuarão sendo parte integrante do Grundschutz também na nova versão. Com isso, especialmente organizações menores continuam tendo acesso a uma entrada relativamente desburocratizada e simples na segurança de TI, sem precisar migrar para um conjunto de regras mais complexo.

Também os padrões mínimos para "áreas de aplicação selecionadas" permanecem em vigor. Estes se destinam principalmente a instituições federais, conforme a Lei do Escritório Federal para Segurança da Informação (BSIG), e visam garantir um nível de segurança uniforme nesses órgãos.

Permanece em aberto, no entanto, como esses padrões mínimos deverão se aplicar futuramente a empresas abrangidas pela Diretiva NIS-2. O BSI ainda não comunicou uma base de avaliação precisa para essa área. O guia metodológico também continua sendo alvo de críticas: a versão vinculada permanece inalterada desde março deste ano e ainda apresenta lacunas evidentes.

Análise

Para organizações que lidam com segurança de TI e certificações, esses anúncios têm relevância prática considerável. O IT-Grundschutz do BSI é, há anos, uma referência central para a construção de sistemas de gestão de segurança da informação na Alemanha – especialmente também na área de infraestruturas críticas e instituições públicas, onde tecnologias de segurança como controle de acesso, videovigilância e medidas de proteção física estão estreitamente interligadas com diretrizes organizacionais de segurança de TI.

A transição para a ISO 27001 como base do Grundschutz++ sinaliza uma orientação internacional mais forte e compatibilidade com normas reconhecidas mundialmente. Ao mesmo tempo, com a manutenção das listas de verificação WiBA, permanece disponível a entrada de baixo limiar, o que é especialmente relevante para empresas menores e organizações com recursos limitados.

A questão não resolvida em torno da NIS-2, por outro lado, tem peso considerável: numerosas empresas que futuramente se enquadrarão nessa diretiva da UE precisam de clareza sobre quais bases de avaliação serão aplicadas a elas. Enquanto o BSI não fizer declarações concretas a esse respeito, permanecerá um grau considerável de insegurança de planejamento para as organizações afetadas.

Dicas práticas

  • Organizações já certificadas segundo o IT-Grundschutz devem ficar atentas ao início da formação em 1 de novembro, para qualificar consultores e líderes de equipes de auditoria com antecedência.
  • Quem planeja uma nova certificação deve incluir a data de 1 de janeiro de 2027 como referência vinculante em seu próprio planejamento.
  • Organizações menores podem continuar contando com as listas de verificação WiBA para encontrar uma entrada estruturada na proteção básica, sem precisar implementar todo o escopo do Grundschutz.
  • Empresas abrangidas pela Diretiva NIS-2 devem acompanhar atentamente a comunicação futura do BSI sobre os padrões mínimos, já que ainda não há uma base de avaliação definitiva nesse ponto.
  • Como o guia metodológico atualmente apresenta lacunas, recomenda-se aos iniciantes na matéria certa paciência, ou consulta a consultores experientes, até que a documentação seja atualizada.

Perspectivas

Com os prazos agora divulgados, o BSI deu um passo importante rumo à obrigatoriedade do novo padrão Grundschutz. Até o início oficial da possibilidade de certificação, em 1 de janeiro de 2027, ainda há bastante trabalho a ser feito – especialmente a atualização do guia metodológico e o esclarecimento das bases de avaliação para empresas afetadas pela NIS-2. Organizações e consultores que se dedicarem antecipadamente ao Grundschutz++ garantem uma vantagem, mas devem acompanhar as próximas publicações do BSI, já que questões centrais ainda não foram definitivamente esclarecidas.