Pendant des décennies, l'IT-Grundschutz – la base de référence de la sécurité nationale allemande – était avant tout un corps de texte : un recueil, des normes et des conseils de mise en œuvre au format PDF, conservés dans des documents, analysés dans des feuilles de calcul. Fin septembre 2025, le BSI a officiellement mis fin à cette époque et publié le Stand-der-Technik-Bibliothek sur GitHub – avec IT-Grundschutz++ comme catalogue lisible par machine.
C'est plus qu'un nouveau format de stockage. Les exigences sont disponibles sous forme de catalogue OSCAL en XML, JSON et YAML. Les outils peuvent les lire directement, les référencer et les relier à la propre mise en œuvre d'une organisation – pas de nouvelle saisie, pas de devinettes, pas de numéros de page.
La décision de format est remarquable. Le BSI aurait pu définir son propre format de données national – et a délibérément choisi de ne pas le faire. OSCAL est une norme établie au niveau international dirigée par le NIST ; son adoption maintient les organisations allemandes compatibles avec les cadres internationaux et avec un écosystème d’outils en croissance rapide.
L’Allemagne rejoint ainsi un mouvement plus vaste : aux États-Unis, la FedRAMP s’oriente vers paquets d'autorisation lisibles par machine, et les outils autour de la norme se développent rapidement. Si vous voulez d'abord les fondations, notre introduction Qu’est-ce qu’OSCAL ? explique comment la norme est structurée.
Pour le travail quotidien du SMSI, le changement de format est plus important qu’il n’y paraît à première vue. Aujourd'hui, une part importante du travail du Grundschutz consiste à transférer les exigences des documents dans votre propre structure : dans des feuilles de calcul, dans des outils GRC, dans des concepts de sécurité. Chaque nouvelle édition du recueil déclenche à nouveau le même exercice.
Avec un catalogue lisible par machine, la logique s’inverse. L'outil connaît déjà les exigences, et le travail réel se déplace là où il appartient : l'affectation, la mise en œuvre, les preuves et les décisions.
Les concepts de sécurité existants basés sur l'édition 23 ne perdent pas leur valeur du jour au lendemain – la modernisation est une transition que le BSI détaille étape par étape. La direction, cependant, est sans ambiguïté, et les équipes qui organisent leur structure dès le début en bénéficient doublement : le travail d'aujourd'hui devient plus propre et le changement ultérieur devient plus petit.
Trois préparations se sont révélées utiles à notre avis. Ils s’avèrent payants, quel que soit le moment où une organisation passe officiellement à l’IT-Grundschutz++.
Nous avons créé Secani OSCAL-native dès le premier jour, convaincus que le contenu de conformité doit être structuré comme des données bien avant que les régulateurs ne l'exigent. Le fait que le BSI prenne maintenant la protection informatique justement là-bas confirme la voie à suivre. Si vous préparez la transition vers IT-Grundschutz++ et souhaitez plus qu'une plus jolie archive, parlez-nous.
Secani réunit Scopes, preuves, tâches et agents d’IA dans un espace de travail partagé.
Transformez la protection informatique d'un projet de documentation en un modèle de travail traçable pour les responsables de la sécurité, les équipes commerciales et les auditeurs.
Sept questions pratiques révèlent si une plateforme peut relier les obligations, les contrôles, les preuves, les risques et le jugement professionnel dans un système reproductible.
OLIR fournit du contenu cartographique et de la gouvernance. OSCAL fournit la structure lisible par machine pour utiliser ces mappages dans l'analyse des lacunes, la réutilisation des preuves et les flux de travail sur l'impact des changements.