01Los estándares BSI 200-1 a 200-4
El estándar BSI 200-1 define los requisitos generales de un sistema de gestión de la seguridad de la información (SGSI) y es compatible con la ISO/IEC 27001. El estándar BSI 200-2 describe la metodología IT-Grundschutz propiamente dicha, con sus tres enfoques: protección básica, protección estándar y protección del núcleo; el estándar BSI 200-3 agrupa todos los pasos relacionados con el riesgo de la implantación del IT-Grundschutz en una gestión de riesgos simplificada. Estos tres estándares se publicaron en 2017 como sucesores de la serie 100. Como complemento, el estándar BSI 200-4 (2023) ofrece una guía práctica para implantar un sistema de gestión de la continuidad de negocio (BCMS) y sustituye, como estándar modernizado, al anterior estándar BSI 100-4.
02Compendio IT-Grundschutz: módulos como catálogo de requisitos
El Compendio IT-Grundschutz traduce la metodología en requisitos concretos. La edición actual 2023 (publicada el 1 de febrero de 2023) contiene 111 módulos – desde temas de SGSI y organización, pasando por aplicaciones y sistemas de TI, hasta redes e infraestructura, incluidos módulos de nueva incorporación como OPS.1.1.1 (operación general de TI) o APP.5.4 (Unified Communications y Collaboration). Cada módulo describe el panorama de amenazas de su tema y formula requisitos escalonados para la protección básica, la protección estándar y las necesidades de protección elevadas. Durante la modernización hacia Grundschutz++, el IT-Grundschutz clásico sigue siendo aplicable y certificable en paralelo; el BSI ha previsto para ello un período de transición de varios años.
03Variantes de protección: básica, estándar y del núcleo
El estándar BSI 200-2 prevé tres enfoques. La protección estándar es el procedimiento clásico y completo para todo el dominio de información. La protección básica permite una primera protección amplia con los requisitos más importantes y resulta adecuada como punto de partida – con el apoyo accesible de la oferta WiBA del BSI («Weg in die Basis-Absicherung», el camino hacia la protección básica); la protección del núcleo concentra los recursos, en un primer momento, en los activos especialmente valiosos de una institución. La protección básica y la protección del núcleo están concebidas como pasos intermedios a partir de los cuales puede desarrollarse gradualmente la protección estándar.
04Certificado «ISO 27001 sobre la base de IT-Grundschutz»
Con el certificado «ISO 27001 sobre la base de IT-Grundschutz», el BSI, como organismo de certificación, confirma que un SGSI cumple tanto los requisitos de la ISO/IEC 27001 como los requisitos, considerablemente más concretos, del IT-Grundschutz. La base es una protección estándar o del núcleo implantada; para la protección básica está prevista una atestación, pero no un certificado. La auditoría la realiza un auditor certificado por el BSI – con revisión documental, verificación in situ e informe de auditoría; sobre la concesión decide el BSI. El certificado tiene una validez de tres años y se confirma mediante auditorías de seguimiento en el primer y el segundo año tras su concesión.
05Grundschutz++: estado de la modernización (mediados de 2026)
Con Grundschutz++, el BSI está transformando el IT-Grundschutz en un marco normativo plenamente orientado a procesos y legible por máquina. Sus componentes centrales son la metodología alineada con el ciclo PDCA (versión piloto del 1 de abril de 2026), el catálogo de usuario con los requisitos técnicos y organizativos, así como la biblioteca del estado de la técnica (Stand-der-Technik-Bibliothek), a través de la cual el BSI publica sus catálogos como documentos OSCAL legibles por máquina en GitHub; los 111 módulos actuales del Compendio se consolidan en 19 prácticas. Los niveles de protección actuales se sustituyen por indicadores de rendimiento flexibles combinados con umbrales dinámicos. La hoja de ruta del BSI: fase piloto del 1 de abril al 30 de septiembre de 2026, presentación de la metodología en la feria it-sa el 27 de octubre de 2026, inicio de la formación de consultor GS++ y jefe de equipo auditor GS++ para personas ya certificadas a partir del 1 de noviembre de 2026 – y a partir del 1 de enero de 2027 podrán presentarse solicitudes de certificación ISO 27001 sobre la base de Grundschutz++.
06Dual compliance: combinar IT-Grundschutz e ISO 27001 nativa
Un certificado nativo ISO/IEC 27001 de un organismo de certificación acreditado y un certificado del BSI basado en IT-Grundschutz no se excluyen mutuamente: ambas acreditaciones pueden atenderse desde un único SGSI integrado, ya que las áreas de control se solapan en gran medida. La ISO/IEC 27001 tiene reconocimiento internacional y está formulada de manera genérica y basada en el riesgo; el IT-Grundschutz aporta los requisitos concretos de implantación que esperan, en particular, la administración pública, los operadores KRITIS y los clientes del sector público. Según el BSI, Grundschutz++ también seguirá siendo compatible con la ISO 27001, de modo que las estructuras ISO existentes podrán seguir utilizándose. Una estrategia de dual compliance de este tipo evita estructuras duplicadas, refuerza la capacidad de demostración frente a clientes y autoridades de supervisión y facilita la preparación para requisitos europeos como NIS-2.