Przez dziesięciolecia IT-Grundschutz – punkt odniesienia dla bezpieczeństwa narodowego Niemiec – był przede wszystkim zbiorem tekstów: kompendium, normami i wytycznymi dotyczącymi wdrażania w formacie PDF, przechowywanymi w dokumentach i analizowanymi w arkuszach kalkulacyjnych. Pod koniec września 2025 roku BSI oficjalnie zakończyło tę erę i opublikowało Stand-der-Technik-Bibliothek na GitHubie – z IT-Grundschutz++ jako katalogiem do odczytu maszynowego.
To coś więcej niż nowy format przechowywania. Wymagania są dostępne w postaci katalogu OSCAL w formacie XML, JSON i YAML. Narzędzia mogą je bezpośrednio czytać, odwoływać się do nich i łączyć z własną implementacją organizacji – bez ponownego wpisywania, bez zgadywania wersji, bez numerowania stron.
Decyzja dotycząca formatu jest niezwykła. BSI mogło zdefiniować swój własny krajowy format danych – ale świadomie tego nie zrobiło. OSCAL to międzynarodowy standard prowadzony przez NIST; przyjęcie go zapewnia zgodność niemieckich organizacji z międzynarodowymi ramami i szybko rozwijającym się ekosystemem narzędzi.
Niemcy przyłączają się w ten sposób do większego ruchu: w USA FedRAMP przenosi się do pakiety autoryzacyjne nadające się do odczytu maszynowego, a narzędzia oparte na standardzie szybko się rozwijają. Jeśli chcesz najpierw poznać podstawy, nasze wprowadzenie Co to jest OSCAL? wyjaśnia strukturę standardu.
W codziennej pracy z systemem ISMS zmiana formatu ma większe znaczenie, niż się wydaje. Dziś znaczna część pracy Grundschutz polega na przenoszeniu wymagań z dokumentów do własnej struktury: do arkuszy kalkulacyjnych, do narzędzi GRC, do koncepcji bezpieczeństwa. Każde nowe wydanie kompendium ponownie uruchamia to samo ćwiczenie.
W przypadku katalogu nadającego się do odczytu maszynowego logika się odwraca. Narzędzie zna już wymagania, a faktyczna praca zostaje przeniesiona tam, gdzie powinna: przydział, wdrożenie, dowody i decyzje.
Istniejące koncepcje bezpieczeństwa oparte na edycji 23 nie tracą z dnia na dzień swojej wartości – modernizacja jest przejściem, które BSI szczegółowo opisuje krok po kroku. Kierunek jest jednak jednoznaczny, a zespoły, które wcześnie organizują swoją strukturę, odnoszą podwójną korzyść: dzisiejsza praca staje się czystsza, a późniejsza zmiana staje się mniejsza.
Naszym zdaniem przydatne okazały się trzy preparaty. Opłacają się niezależnie od tego, kiedy organizacja formalnie przejdzie do IT-Grundschutz++.
Od pierwszego dnia zbudowaliśmy natywną platformę Secani OSCAL – w przekonaniu, że treść dotycząca zgodności powinna mieć postać ustrukturyzowanych danych na długo przed zażądaniem tego przez organy regulacyjne. Fakt, że BSI przenosi obecnie IT-Grundschutz dokładnie tam, potwierdza tę ścieżkę. Jeśli przygotowujesz przejście do IT-Grundschutz++ i chcesz czegoś więcej niż tylko ładniejszego archiwum, porozmawiaj z nami.
Secani łączy w jednej wspólnej przestrzeni roboczej zakresy, dowody, zadania i agentów AI.
Zamień IT-Grundschutz z projektu dokumentacyjnego w możliwy do prześledzenia model roboczy dla właścicieli zabezpieczeń, zespołów biznesowych i audytorów.
Siedem pytań praktycznych ujawnia, czy platforma może połączyć obowiązki, kontrole, dowody, ryzyko i profesjonalną ocenę w powtarzalny system.
OLIR zapewnia zawartość mapowania i zarządzanie. OSCAL zapewnia czytelną maszynowo strukturę do wykorzystania tych mapowań w analizie luk, ponownym wykorzystaniu dowodów i przepływach pracy mających wpływ na zmiany.