Durante décadas, IT-Grundschutz –la base de referencia de seguridad nacional de Alemania– fue sobre todo un cuerpo de texto: compendio, estándares y guías de implementación en formato PDF, mantenidos en documentos y analizados en hojas de cálculo. A finales de septiembre de 2025, la BSI puso fin oficialmente a esa era y publicó el Stand-der-Technik-Bibliothek en GitHub – con IT-Grundschutz++ como catálogo legible por máquina.
Esto es más que un nuevo formato de almacenamiento. Los requisitos están disponibles como catálogo OSCAL en XML, JSON y YAML. Las herramientas pueden leerlos directamente, hacer referencia a ellos y vincularlos a la implementación propia de una organización, sin tener que volver a escribirlos, sin adivinar versiones, sin números de página.
La decisión de formato es notable. El BSI podría haber definido su propio formato de datos nacionales, y deliberadamente decidió no hacerlo. OSCAL es un estándar establecido internacionalmente liderado por NIST; Su adopción mantiene a las organizaciones alemanas compatibles con los marcos internacionales y con un ecosistema de herramientas de rápido crecimiento.
Alemania se une así a un movimiento más amplio: en EE.UU., el FedRAMP está avanzando hacia paquetes de autorización legibles por máquina, y las herramientas en torno al estándar están creciendo rápidamente. Si quieres las bases primero, nuestra introducción. ¿Qué es OSCAL? Explica cómo está estructurada la norma.
Para el trabajo diario del SGSI, el cambio de formato importa más de lo que parece. Hoy en día, una parte sustancial del trabajo de Grundschutz consiste en transferir requisitos de documentos a su propia estructura: a hojas de cálculo, a herramientas GRC, a conceptos de seguridad. Cada nueva edición del compendio vuelve a desencadenar el mismo ejercicio.
Con un catálogo legible por máquina, la lógica cambia. La herramienta ya conoce los requisitos y el trabajo real se traslada a donde pertenece: asignación, implementación, evidencia y decisiones.
Los conceptos de seguridad existentes basados en la Edición 23 no pierden su valor de la noche a la mañana: la modernización es una transición que la BSI detalla paso a paso. La dirección, sin embargo, es inequívoca y los equipos que organizan su estructura temprano se benefician dos veces: el trabajo de hoy se vuelve más limpio y el cambio posterior se hace más pequeño.
En nuestra opinión, tres preparados han resultado útiles. Dan sus frutos independientemente de cuándo una organización migra formalmente a IT-Grundschutz++.
Creamos Secani OSCAL nativo desde el primer día, con la convicción de que el contenido de cumplimiento debe ser datos estructurados mucho antes de que los reguladores lo exijan. Que el BSI esté llevando ahora IT-Grundschutz exactamente allí confirma el camino. Si está preparando la transición a IT-Grundschutz++ y quiere algo más que un archivo más bonito, habla con nosotros.
Secani conecta Scopes, evidencias, tareas y agentes de IA en un espacio de trabajo compartido.
Convierta IT-Grundschutz de un proyecto de documentación a un modelo de trabajo rastreable para propietarios de seguridad, equipos comerciales y auditores.
Siete preguntas prácticas revelan si una plataforma puede conectar obligaciones, controles, evidencia, riesgo y juicio profesional en un sistema repetible.
OLIR proporciona contenido cartográfico y gobernanza. OSCAL proporciona la estructura legible por máquina para utilizar esas asignaciones en el análisis de brechas, la reutilización de evidencia y los flujos de trabajo de impacto de cambios.