Prendre rendez-vous

BSI IT-Grundschutz & Grundschutz++

Comment les standards du BSI, le Compendium IT-Grundschutz et les variantes de sécurisation s'articulent – et ce que la modernisation en cours vers Grundschutz++ signifie pour votre SMSI.

L'IT-Grundschutz du BSI est la méthodologie établie en Allemagne pour mettre en œuvre la sécurité de l'information de manière systématique et vérifiable – des administrations aux opérateurs KRITIS en passant par les PME et ETI. L'articulation entre les standards BSI 200-1 à 200-4, le Compendium IT-Grundschutz et trois variantes de sécurisation permet une entrée en matière adaptée aux besoins de protection et au niveau de maturité. Avec Grundschutz++, le BSI modernise actuellement cette méthodologie en profondeur : orientée processus, lisible par machine et conçue pour l'automatisation – la phase pilote est en cours depuis le 1er avril 2026. Quiconque planifie aujourd'hui un SMSI devrait connaître les deux mondes et garder à l'esprit la passerelle vers la norme ISO/IEC 27001, répandue à l'international.

L'essentiel en un coup d'œil

01

Les standards BSI 200-1 à 200-4

Le standard BSI 200-1 définit les exigences générales applicables à un système de management de la sécurité de l'information (SMSI) et est compatible avec l'ISO/IEC 27001. Le standard BSI 200-2 décrit la méthodologie IT-Grundschutz proprement dite, avec ses trois approches : sécurisation de base, sécurisation standard et sécurisation du cœur ; le standard BSI 200-3 regroupe toutes les étapes liées aux risques de la mise en œuvre de l'IT-Grundschutz dans une gestion des risques simplifiée. Ces trois standards sont parus en 2017 pour succéder à la série 100. En complément, le standard BSI 200-4 (2023) fournit un guide pratique pour la mise en place d'un système de management de la continuité d'activité (BCMS) et remplace, en tant que standard modernisé, l'ancien standard BSI 100-4.

02

Compendium IT-Grundschutz : les modules comme catalogue d'exigences

Le Compendium IT-Grundschutz traduit la méthodologie en exigences concrètes. L'édition actuelle 2023 (publiée le 1er février 2023) contient 111 modules – des thèmes SMSI et organisationnels aux réseaux et à l'infrastructure, en passant par les applications et les systèmes informatiques, dont des modules nouvellement intégrés comme OPS.1.1.1 (exploitation informatique générale) ou APP.5.4 (Unified Communications et Collaboration). Chaque module décrit le paysage des menaces de son thème et formule des exigences graduées pour la sécurisation de base, la sécurisation standard et les besoins de protection accrus. Pendant la modernisation vers Grundschutz++, l'IT-Grundschutz classique reste applicable et certifiable en parallèle ; le BSI a prévu à cet effet une période de transition de plusieurs années.

03

Variantes de sécurisation : base, standard et cœur

Le standard BSI 200-2 prévoit trois approches. La sécurisation standard est la démarche classique et complète couvrant l'ensemble du périmètre d'information. La sécurisation de base permet une première protection étendue reposant sur les exigences les plus importantes et convient comme point d'entrée – avec un accompagnement à bas seuil grâce à l'offre WiBA du BSI (« Weg in die Basis-Absicherung », le chemin vers la sécurisation de base) ; la sécurisation du cœur concentre d'abord les ressources sur les actifs particulièrement sensibles d'une institution. La sécurisation de base et la sécurisation du cœur sont conçues comme des étapes intermédiaires à partir desquelles la sécurisation standard peut être développée progressivement.

04

Certificat « ISO 27001 sur la base de l'IT-Grundschutz »

Avec le certificat « ISO 27001 sur la base de l'IT-Grundschutz », le BSI, en tant qu'organisme de certification, atteste qu'un SMSI satisfait aussi bien aux exigences de l'ISO/IEC 27001 qu'aux exigences nettement plus concrètes de l'IT-Grundschutz. Le prérequis est une sécurisation standard ou du cœur mise en œuvre ; pour la sécurisation de base, une attestation est prévue, mais pas de certificat. L'audit est réalisé par un auditeur certifié par le BSI – avec revue documentaire, contrôle sur site et rapport d'audit ; la délivrance relève de la décision du BSI. Le certificat est valable trois ans et est confirmé par des audits de surveillance au cours de la première et de la deuxième année suivant sa délivrance.

05

Grundschutz++ : état de la modernisation (mi-2026)

Avec Grundschutz++, le BSI fait évoluer l'IT-Grundschutz vers un référentiel entièrement orienté processus et lisible par machine. Ses composantes centrales sont la méthodologie alignée sur le cycle PDCA (version pilote du 1er avril 2026), le catalogue utilisateur regroupant les exigences techniques et organisationnelles, ainsi que la bibliothèque de l'état de l'art (Stand-der-Technik-Bibliothek), par laquelle le BSI met à disposition ses catalogues sous forme de documents OSCAL lisibles par machine sur GitHub ; les 111 modules actuels du Compendium y sont consolidés en 19 pratiques. Les niveaux de sécurisation actuels sont remplacés par des indicateurs de performance flexibles associés à des seuils dynamiques. La feuille de route du BSI : phase pilote du 1er avril au 30 septembre 2026, présentation de la méthodologie au salon it-sa le 27 octobre 2026, lancement de la formation de conseiller GS++ et de responsable d'équipe d'audit GS++ pour les personnes déjà certifiées à partir du 1er novembre 2026 – et à partir du 1er janvier 2027, les demandes de certification ISO 27001 sur la base de Grundschutz++ pourront être déposées.

06

Dual compliance : combiner IT-Grundschutz et ISO 27001 native

Un certificat natif ISO/IEC 27001 délivré par un organisme de certification accrédité et un certificat BSI fondé sur l'IT-Grundschutz ne s'excluent pas : les deux preuves peuvent être produites à partir d'un même SMSI intégré, les domaines de contrôle se recoupant largement. L'ISO/IEC 27001 est reconnue à l'international et formulée de manière générique et fondée sur les risques ; l'IT-Grundschutz fournit les exigences de mise en œuvre concrètes qu'attendent en particulier les administrations, les opérateurs KRITIS et les donneurs d'ordre publics. Selon le BSI, Grundschutz++ restera lui aussi compatible avec l'ISO 27001, de sorte que les structures ISO existantes pourront continuer à être utilisées. Une telle stratégie de dual compliance évite les structures redondantes, renforce la capacité à produire des preuves vis-à-vis des clients et des autorités de surveillance et facilite la préparation aux exigences européennes telles que NIS-2.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2017

BSI-Standard 200-2: IT-Grundschutz-Methodik

Décrit les trois approches – sécurisation de base, standard et du cœur – au centre de la méthodologie IT-Grundschutz classique.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2023

IT-Grundschutz-Kompendium, Edition 2023

Édition actuelle du catalogue d'exigences avec 111 modules, publiée le 1er février 2023 en remplacement de l'édition 2022.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Grundschutz++ (BSI-Themenseite)

Feuille de route officielle : pilotage du 01.04 au 30.09.2026, présentation au salon it-sa le 27.10.2026, certification possible à partir du 01.01.2027.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Leitfaden – Methodik Grundschutz++

Version pilote du 01.04.2026 ; décrit le cadre structurant du Grundschutz modernisé, aligné sur le cycle PDCA.

BSI (GitHub-Repository BSI-Bund) · 2025

Stand-der-Technik-Bibliothek

Plateforme numérique par laquelle le BSI met à disposition ses catalogues sous forme de documents OSCAL lisibles par machine ; disponible sur GitHub depuis fin septembre 2025 et enrichie progressivement depuis.

HiSolutions Research · 2026

Grundschutz++: Mehr Resilienz in der Informationssicherheit?

Analyse indépendante de la modernisation : consolidation des 111 modules en 19 pratiques, deux niveaux de sécurité, OSCAL/JSON comme base de format.

IT-Grundschutz classique ou déjà Grundschutz++ ?

Lors d'un premier entretien sans engagement, nous déterminons ensemble quelle approche, quelle preuve et quel chemin de migration conviennent à votre organisation – y compris en combinaison avec l'ISO 27001 native.