01Les standards BSI 200-1 à 200-4
Le standard BSI 200-1 définit les exigences générales applicables à un système de management de la sécurité de l'information (SMSI) et est compatible avec l'ISO/IEC 27001. Le standard BSI 200-2 décrit la méthodologie IT-Grundschutz proprement dite, avec ses trois approches : sécurisation de base, sécurisation standard et sécurisation du cœur ; le standard BSI 200-3 regroupe toutes les étapes liées aux risques de la mise en œuvre de l'IT-Grundschutz dans une gestion des risques simplifiée. Ces trois standards sont parus en 2017 pour succéder à la série 100. En complément, le standard BSI 200-4 (2023) fournit un guide pratique pour la mise en place d'un système de management de la continuité d'activité (BCMS) et remplace, en tant que standard modernisé, l'ancien standard BSI 100-4.
02Compendium IT-Grundschutz : les modules comme catalogue d'exigences
Le Compendium IT-Grundschutz traduit la méthodologie en exigences concrètes. L'édition actuelle 2023 (publiée le 1er février 2023) contient 111 modules – des thèmes SMSI et organisationnels aux réseaux et à l'infrastructure, en passant par les applications et les systèmes informatiques, dont des modules nouvellement intégrés comme OPS.1.1.1 (exploitation informatique générale) ou APP.5.4 (Unified Communications et Collaboration). Chaque module décrit le paysage des menaces de son thème et formule des exigences graduées pour la sécurisation de base, la sécurisation standard et les besoins de protection accrus. Pendant la modernisation vers Grundschutz++, l'IT-Grundschutz classique reste applicable et certifiable en parallèle ; le BSI a prévu à cet effet une période de transition de plusieurs années.
03Variantes de sécurisation : base, standard et cœur
Le standard BSI 200-2 prévoit trois approches. La sécurisation standard est la démarche classique et complète couvrant l'ensemble du périmètre d'information. La sécurisation de base permet une première protection étendue reposant sur les exigences les plus importantes et convient comme point d'entrée – avec un accompagnement à bas seuil grâce à l'offre WiBA du BSI (« Weg in die Basis-Absicherung », le chemin vers la sécurisation de base) ; la sécurisation du cœur concentre d'abord les ressources sur les actifs particulièrement sensibles d'une institution. La sécurisation de base et la sécurisation du cœur sont conçues comme des étapes intermédiaires à partir desquelles la sécurisation standard peut être développée progressivement.
04Certificat « ISO 27001 sur la base de l'IT-Grundschutz »
Avec le certificat « ISO 27001 sur la base de l'IT-Grundschutz », le BSI, en tant qu'organisme de certification, atteste qu'un SMSI satisfait aussi bien aux exigences de l'ISO/IEC 27001 qu'aux exigences nettement plus concrètes de l'IT-Grundschutz. Le prérequis est une sécurisation standard ou du cœur mise en œuvre ; pour la sécurisation de base, une attestation est prévue, mais pas de certificat. L'audit est réalisé par un auditeur certifié par le BSI – avec revue documentaire, contrôle sur site et rapport d'audit ; la délivrance relève de la décision du BSI. Le certificat est valable trois ans et est confirmé par des audits de surveillance au cours de la première et de la deuxième année suivant sa délivrance.
05Grundschutz++ : état de la modernisation (mi-2026)
Avec Grundschutz++, le BSI fait évoluer l'IT-Grundschutz vers un référentiel entièrement orienté processus et lisible par machine. Ses composantes centrales sont la méthodologie alignée sur le cycle PDCA (version pilote du 1er avril 2026), le catalogue utilisateur regroupant les exigences techniques et organisationnelles, ainsi que la bibliothèque de l'état de l'art (Stand-der-Technik-Bibliothek), par laquelle le BSI met à disposition ses catalogues sous forme de documents OSCAL lisibles par machine sur GitHub ; les 111 modules actuels du Compendium y sont consolidés en 19 pratiques. Les niveaux de sécurisation actuels sont remplacés par des indicateurs de performance flexibles associés à des seuils dynamiques. La feuille de route du BSI : phase pilote du 1er avril au 30 septembre 2026, présentation de la méthodologie au salon it-sa le 27 octobre 2026, lancement de la formation de conseiller GS++ et de responsable d'équipe d'audit GS++ pour les personnes déjà certifiées à partir du 1er novembre 2026 – et à partir du 1er janvier 2027, les demandes de certification ISO 27001 sur la base de Grundschutz++ pourront être déposées.
06Dual compliance : combiner IT-Grundschutz et ISO 27001 native
Un certificat natif ISO/IEC 27001 délivré par un organisme de certification accrédité et un certificat BSI fondé sur l'IT-Grundschutz ne s'excluent pas : les deux preuves peuvent être produites à partir d'un même SMSI intégré, les domaines de contrôle se recoupant largement. L'ISO/IEC 27001 est reconnue à l'international et formulée de manière générique et fondée sur les risques ; l'IT-Grundschutz fournit les exigences de mise en œuvre concrètes qu'attendent en particulier les administrations, les opérateurs KRITIS et les donneurs d'ordre publics. Selon le BSI, Grundschutz++ restera lui aussi compatible avec l'ISO 27001, de sorte que les structures ISO existantes pourront continuer à être utilisées. Une telle stratégie de dual compliance évite les structures redondantes, renforce la capacité à produire des preuves vis-à-vis des clients et des autorités de surveillance et facilite la préparation aux exigences européennes telles que NIS-2.