Reservar cita

BSI IT-Grundschutz & Grundschutz++

Cómo interactúan los estándares del BSI, el Compendio IT-Grundschutz y las variantes de protección – y qué significa la modernización en curso hacia Grundschutz++ para su SGSI.

El IT-Grundschutz del BSI es la metodología consolidada en Alemania para implantar la seguridad de la información de forma sistemática y demostrable – desde la administración pública y los operadores KRITIS hasta las medianas empresas. La interacción entre los estándares BSI 200-1 a 200-4, el Compendio IT-Grundschutz y tres variantes de protección permite un punto de entrada adaptado a las necesidades de protección y al grado de madurez. Con Grundschutz++, el BSI está modernizando actualmente esta metodología desde la base: orientada a procesos, legible por máquina y concebida para la automatización – la fase piloto está en marcha desde el 1 de abril de 2026. Quien planifique hoy un SGSI debería conocer ambos mundos y no perder de vista el puente hacia la norma ISO/IEC 27001, ampliamente difundida a escala internacional.

Lo esencial en resumen

01

Los estándares BSI 200-1 a 200-4

El estándar BSI 200-1 define los requisitos generales de un sistema de gestión de la seguridad de la información (SGSI) y es compatible con la ISO/IEC 27001. El estándar BSI 200-2 describe la metodología IT-Grundschutz propiamente dicha, con sus tres enfoques: protección básica, protección estándar y protección del núcleo; el estándar BSI 200-3 agrupa todos los pasos relacionados con el riesgo de la implantación del IT-Grundschutz en una gestión de riesgos simplificada. Estos tres estándares se publicaron en 2017 como sucesores de la serie 100. Como complemento, el estándar BSI 200-4 (2023) ofrece una guía práctica para implantar un sistema de gestión de la continuidad de negocio (BCMS) y sustituye, como estándar modernizado, al anterior estándar BSI 100-4.

02

Compendio IT-Grundschutz: módulos como catálogo de requisitos

El Compendio IT-Grundschutz traduce la metodología en requisitos concretos. La edición actual 2023 (publicada el 1 de febrero de 2023) contiene 111 módulos – desde temas de SGSI y organización, pasando por aplicaciones y sistemas de TI, hasta redes e infraestructura, incluidos módulos de nueva incorporación como OPS.1.1.1 (operación general de TI) o APP.5.4 (Unified Communications y Collaboration). Cada módulo describe el panorama de amenazas de su tema y formula requisitos escalonados para la protección básica, la protección estándar y las necesidades de protección elevadas. Durante la modernización hacia Grundschutz++, el IT-Grundschutz clásico sigue siendo aplicable y certificable en paralelo; el BSI ha previsto para ello un período de transición de varios años.

03

Variantes de protección: básica, estándar y del núcleo

El estándar BSI 200-2 prevé tres enfoques. La protección estándar es el procedimiento clásico y completo para todo el dominio de información. La protección básica permite una primera protección amplia con los requisitos más importantes y resulta adecuada como punto de partida – con el apoyo accesible de la oferta WiBA del BSI («Weg in die Basis-Absicherung», el camino hacia la protección básica); la protección del núcleo concentra los recursos, en un primer momento, en los activos especialmente valiosos de una institución. La protección básica y la protección del núcleo están concebidas como pasos intermedios a partir de los cuales puede desarrollarse gradualmente la protección estándar.

04

Certificado «ISO 27001 sobre la base de IT-Grundschutz»

Con el certificado «ISO 27001 sobre la base de IT-Grundschutz», el BSI, como organismo de certificación, confirma que un SGSI cumple tanto los requisitos de la ISO/IEC 27001 como los requisitos, considerablemente más concretos, del IT-Grundschutz. La base es una protección estándar o del núcleo implantada; para la protección básica está prevista una atestación, pero no un certificado. La auditoría la realiza un auditor certificado por el BSI – con revisión documental, verificación in situ e informe de auditoría; sobre la concesión decide el BSI. El certificado tiene una validez de tres años y se confirma mediante auditorías de seguimiento en el primer y el segundo año tras su concesión.

05

Grundschutz++: estado de la modernización (mediados de 2026)

Con Grundschutz++, el BSI está transformando el IT-Grundschutz en un marco normativo plenamente orientado a procesos y legible por máquina. Sus componentes centrales son la metodología alineada con el ciclo PDCA (versión piloto del 1 de abril de 2026), el catálogo de usuario con los requisitos técnicos y organizativos, así como la biblioteca del estado de la técnica (Stand-der-Technik-Bibliothek), a través de la cual el BSI publica sus catálogos como documentos OSCAL legibles por máquina en GitHub; los 111 módulos actuales del Compendio se consolidan en 19 prácticas. Los niveles de protección actuales se sustituyen por indicadores de rendimiento flexibles combinados con umbrales dinámicos. La hoja de ruta del BSI: fase piloto del 1 de abril al 30 de septiembre de 2026, presentación de la metodología en la feria it-sa el 27 de octubre de 2026, inicio de la formación de consultor GS++ y jefe de equipo auditor GS++ para personas ya certificadas a partir del 1 de noviembre de 2026 – y a partir del 1 de enero de 2027 podrán presentarse solicitudes de certificación ISO 27001 sobre la base de Grundschutz++.

06

Dual compliance: combinar IT-Grundschutz e ISO 27001 nativa

Un certificado nativo ISO/IEC 27001 de un organismo de certificación acreditado y un certificado del BSI basado en IT-Grundschutz no se excluyen mutuamente: ambas acreditaciones pueden atenderse desde un único SGSI integrado, ya que las áreas de control se solapan en gran medida. La ISO/IEC 27001 tiene reconocimiento internacional y está formulada de manera genérica y basada en el riesgo; el IT-Grundschutz aporta los requisitos concretos de implantación que esperan, en particular, la administración pública, los operadores KRITIS y los clientes del sector público. Según el BSI, Grundschutz++ también seguirá siendo compatible con la ISO 27001, de modo que las estructuras ISO existentes podrán seguir utilizándose. Una estrategia de dual compliance de este tipo evita estructuras duplicadas, refuerza la capacidad de demostración frente a clientes y autoridades de supervisión y facilita la preparación para requisitos europeos como NIS-2.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2017

BSI-Standard 200-2: IT-Grundschutz-Methodik

Describe los tres enfoques – protección básica, estándar y del núcleo – como núcleo de la metodología IT-Grundschutz clásica.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2023

IT-Grundschutz-Kompendium, Edition 2023

Edición actual del catálogo de requisitos con 111 módulos, publicada el 1 de febrero de 2023 en sustitución de la edición 2022.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Grundschutz++ (BSI-Themenseite)

Hoja de ruta oficial: pilotaje del 01.04 al 30.09.2026, presentación en la feria it-sa el 27.10.2026, certificación posible a partir del 01.01.2027.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Leitfaden – Methodik Grundschutz++

Versión piloto del 01.04.2026; describe el marco ordenador del Grundschutz modernizado, alineado con el ciclo PDCA.

BSI (GitHub-Repository BSI-Bund) · 2025

Stand-der-Technik-Bibliothek

Plataforma digital a través de la cual el BSI publica sus catálogos como documentos OSCAL legibles por máquina; disponible en GitHub desde finales de septiembre de 2025 y ampliada gradualmente desde entonces.

HiSolutions Research · 2026

Grundschutz++: Mehr Resilienz in der Informationssicherheit?

Análisis independiente de la modernización: consolidación de los 111 módulos en 19 prácticas, dos niveles de seguridad, OSCAL/JSON como base de formato.

¿IT-Grundschutz clásico o ya Grundschutz++?

En una primera conversación sin compromiso evaluamos qué enfoque, qué acreditación y qué ruta de migración encajan con su organización – también en combinación con la ISO 27001 nativa.