De nombreux projets IT-Grundschutz commencent par une longue liste d'exigences. Cela semble minutieux, mais cela produit rapidement des feuilles de calcul dispersées, une propriété incohérente et des preuves qui doivent être rassemblées juste avant un audit.
Un meilleur point de départ est une portée propre. Quelles unités organisationnelles, processus, applications, systèmes informatiques, réseaux et fournisseurs de services appartiennent véritablement au concept de sécurité ? Cette décision détermine quels modules sont pertinents et quelles preuves devront ultérieurement résister à un audit.
La modélisation connecte les actifs cibles réels aux modules IT-Grundschutz appropriés. Sa valeur ne vient pas uniquement de la mission, mais de la représentation cohérente de la structure du domaine d'information.
Si un processus critique dépend d'une application, d'un segment de réseau et d'un fournisseur externe, cette dépendance doit être visible dans le concept de sécurité. Ce n’est qu’alors que les besoins de protection, l’état de mise en œuvre et les risques résiduels pourront être expliqués de manière convaincante.
Pour la première passe défendable, une portée claire et compacte est souvent plus utile qu’une portée large mais vague. Commencez par un domaine d’information représentatif dont les processus, les applications et l’infrastructure sont bien compris.
La méthode peut ensuite être répétée : ajouter des actifs cibles, étendre les affectations de modules, propager les besoins de protection, hiérarchiser les protections ouvertes et regrouper les preuves par propriété.
Secani réunit Scopes, preuves, tâches et agents d’IA dans un espace de travail partagé.
Avec la Stand-der-Technik-Bibliothek, IT-Grundschutz laisse le PDF derrière lui : IT-Grundschutz++ est livré sous forme de catalogue OSCAL – modifiant ainsi l'organisation du travail ISMS.
Seulement environ un tiers des entreprises concernées se sont inscrites à temps auprès du BSI. Jusqu’à fin juillet 2026, ce problème peut être résolu – après cela, cela coûte cher.
Moins d’offres d’emploi, des restructurations dans les grands cabinets et davantage de consultants indépendants visibles : ce que révèlent les données du marché du conseil en cybersécurité.