Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Standarder & lagar Poäng: 8/10

Grundschutz++: BSI fastställer datum för certifiering från 2027

BSI har konkretiserat tidsplanen för den nya IT-Grundschutz-versionen: Fortbildning startar 1 november, certifiering blir möjlig från 1 januari 2027.

Vad har hänt?

Den tyska federala myndigheten för informationssäkerhet (BSI) har efter över två års utvecklingsarbete på den nya versionen av IT-Grundschutz meddelat konkreta datum för det fortsatta genomförandet. Den 1 november inleds fortbildningen för redan certifierade rådgivare och revisionsteamledare i den nya standarden, som går under namnet Grundschutz++ och bygger på ISO 27001. Organisationer som strävar efter certifiering enligt den nya standarden kan notera den 1 januari 2027 som officiellt startdatum – från detta datum är certifiering enligt Grundschutz++ möjlig.

Detaljerna

BSI:s tillkännagivande besvarar flera frågor som länge efterfrågats i praktiken. Tidigare var det oklart från när en certifiering enligt den nya standarden överhuvudtaget skulle bli möjlig och hur det skulle gå med befintliga personcertifieringar. Med den nu publicerade tidsplanen skapar myndigheten klarhet på denna punkt.

Ett viktigt besked för många användare gäller checklistorna för "WiBA – Vägen till grundläggande skydd" (Weg in die Basis-Absicherung). Dessa förblir enligt BSI en fast del av Grundschutz även i den nya versionen. Därmed får framför allt mindre organisationer fortsatt en relativt obyråkratisk och enkel ingång till IT-säkerhet, utan att behöva övergå till ett mer omfattande regelverk.

Även minimistandarderna för "utvalda tillämpningsområden" behålls. Dessa riktar sig huvudsakligen till federala myndigheter enligt BSIG (lagen om den tyska federala myndigheten för informationssäkerhet) och ska där säkerställa en enhetlig säkerhetsnivå.

Däremot är det fortfarande oklart hur dessa minimistandarder framöver ska tillämpas för företag som omfattas av NIS2-direktivet. En exakt granskningsgrund för detta område har BSI hittills inte kommunicerat. Även metodikvägledningen förblir en kritikpunkt: den länkade versionen har varit oförändrad sedan mars detta år och uppvisar fortfarande tydliga luckor.

Sammanhang

För organisationer som arbetar med IT-säkerhet och certifieringar har dessa tillkännagivanden avsevärd praktisk betydelse. BSI:s IT-Grundschutz har under många år varit en central referens för uppbyggnad av ledningssystem för informationssäkerhet i Tyskland – särskilt inom kritisk infrastruktur och offentliga inrättningar, där säkerhetsteknik som passerkontroll, videoövervakning och fysiska skyddsåtgärder är tätt sammankopplade med organisatoriska IT-säkerhetskrav.

Övergången till ISO 27001 som grund för Grundschutz++ signalerar en starkare internationell inriktning och kompatibilitet med globalt erkända standarder. Samtidigt bevaras den lågtröskliga ingången genom att WiBA-checklistorna fortsätter att gälla, vilket är särskilt relevant för mindre företag och organisationer med begränsade resurser.

Den olösta frågan kring NIS2 väger däremot tungt: Många företag som framöver kommer att omfattas av detta EU-direktiv behöver klarhet om vilka granskningsgrunder som ska gälla för dem. Så länge BSI inte lämnar konkreta besked om detta kvarstår en betydande planeringsosäkerhet för berörda organisationer.

Praktiska tips

  • Organisationer som redan är certifierade enligt IT-Grundschutz bör hålla koll på fortbildningsstarten den 1 november för att i god tid kvalificera rådgivare och revisionsteamledare.
  • Den som planerar en nycertifiering bör införa startdatumet 1 januari 2027 som en bindande riktpunkt i sin planering.
  • Mindre organisationer kan fortsätta använda WiBA-checklistorna för att hitta en strukturerad ingång till grundläggande skydd, utan att behöva genomföra hela omfattningen av Grundschutz.
  • Företag som omfattas av NIS2-direktivet bör noggrant följa BSI:s vidare kommunikation om minimistandarderna, eftersom ingen slutgiltig granskningsgrund ännu finns fastställd.
  • Eftersom metodikvägledningen för närvarande har luckor rekommenderas nybörjare inom området att ha tålamod eller rådgöra med erfarna konsulter tills dokumentationen uppdateras.

Framtidsutsikter

Med de nu meddelade datumen har BSI tagit ett viktigt steg mot att göra den nya Grundschutz-standarden bindande. Fram till den officiella starten för certifiering den 1 januari 2027 kvarstår dock en del arbete – särskilt uppdateringen av metodikvägledningen och klargörandet av granskningsgrunderna för företag som berörs av NIS2. Organisationer och rådgivare som i god tid sätter sig in i Grundschutz++ skaffar sig ett försprång, men bör ändå hålla ett öga på BSI:s kommande publikationer, eftersom centrala frågor ännu inte är slutgiltigt lösta.