VISMS verstehenisms-bauplan.deZum Bauplan↗
BSI-METHODIK · MODULAR

IT-
Grundschutz

Informationssicherheit systematisch aufbauen.

KURZE ANTWORT

IT-Grundschutz ist eine Methodik für Aufbau, Betrieb und Verbesserung eines ISMS.

Der BSI-Standard 200-2 beschreibt das Vorgehen. Das IT-Grundschutz-Kompendium liefert dazu Bausteine mit typischen Gefährdungen und Sicherheitsanforderungen. Beides zusammen hilft, aus einer abstrakten Sicherheitsaufgabe ein nachvollziehbares Sicherheitskonzept zu machen.

Ein System, eine Methodik, ein Katalog.

Ein ISMS ist das Managementsystem. IT-Grundschutz ist ein möglicher Bauplan dafür. Das Kompendium liefert die modularen Anforderungen.

Diese Unterscheidung verhindert einen häufigen Denkfehler: Ein Unternehmen baut nicht „nur Bausteine“ auf. Es braucht Leitung, Ziele, Verantwortlichkeiten, einen Sicherheitsprozess und regelmäßige Verbesserung. Die Bausteine helfen anschließend dabei, den betrachteten Informationsverbund angemessen abzusichern.

Der Einstieg richtet sich nach Ausgangslage und Priorität.

01

Basis-Absicherung

Eine breite grundlegende Erst-Absicherung über die relevanten Geschäftsprozesse. Sie ist für Institutionen gedacht, deren Informationssicherheit noch am Anfang steht und deren angestrebtes Sicherheitsniveau normal ist.

02

Kern-Absicherung

Besonders gefährdete Geschäftsprozesse und klar benennbare „Kronjuwelen“ werden zuerst abgesichert. Der betrachtete Bereich muss dafür eindeutig abgegrenzt werden können.

03

Standard-Absicherung

Eine umfassende und tiefgehende Absicherung des betrachteten Informationsverbunds. Sie ist das vollständige Zielbild der IT-Grundschutz-Methodik.

Wie ein Sicherheitskonzept entsteht.

  1. Informationsverbund festlegenWelche Aufgaben, Prozesse und Werte sollen betrachtet werden?
  2. Strukturen erfassenGeschäftsprozesse, Anwendungen, IT-Systeme, Netze und Räume dokumentieren.
  3. Schutzbedarf bestimmenAuswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit bewerten.
  4. Bausteine zuordnenDie passenden Module des aktuellen Kompendiums auf die Zielobjekte modellieren.
  5. Soll und Ist vergleichenIm IT-Grundschutz-Check Anforderungen, Umsetzung und Begründungen dokumentieren.
  6. Lücken behandelnMaßnahmen priorisieren, verantworten, umsetzen und regelmäßig überprüfen.

Bausteine sind Prüfraster, keine fertigen Maßnahmenpläne.

Für typische Prozesse, Anwendungen, Systeme und Infrastrukturen bündelt das Kompendium passende Gefährdungen und Anforderungen.

Die relevanten Bausteine werden auf den eigenen Informationsverbund modelliert. Im anschließenden IT-Grundschutz-Check dienen ihre Anforderungen als Soll-Vorgabe. Umsetzungshinweise können bei der praktischen Ausgestaltung helfen, sind aber keine verbindlichen Anforderungen.

Aktuelle Grundlage ist weiterhin die Edition 2023. Das BSI veröffentlicht dazu Errata, die bei der Anwendung mit zu berücksichtigen sind.

RISIKOANALYSE

Nicht jedes Zielobjekt braucht automatisch eine zusätzliche Risikoanalyse.

Nach BSI 200-3 wird sie insbesondere dann notwendig, wenn ein Zielobjekt einen hohen oder sehr hohen Schutzbedarf hat, nicht hinreichend durch vorhandene Bausteine modelliert werden kann oder in einem Einsatzszenario betrieben wird, das der IT-Grundschutz nicht abdeckt.

Detailtiefe ist Stärke und Aufwand zugleich.

IT-Grundschutz passt besonders gut, wenn eine Organisation ihre Sicherheitsarchitektur detailliert, modular und anhand einer deutschen BSI-Methodik aufbauen möchte.

Auch kleinere Unternehmen können mit Basis- oder Kern-Absicherung sinnvoll einsteigen. Das bedeutet jedoch nicht, dass IT-Grundschutz automatisch die schlankste Methode für jedes KMU ist. Entscheidend sind Schutzbedarf, Kunden- oder Aufsichtsanforderungen, vorhandene Ressourcen und der gewünschte Nachweis.

Häufige Fragen zum IT-Grundschutz

Muss ein Unternehmen alle Bausteine umsetzen?

Nein. Zuerst wird der Informationsverbund strukturiert. Danach werden nur die Bausteine modelliert, die zu den vorhandenen Zielobjekten und Gegebenheiten passen.

Ist IT-Grundschutz nur für IT-Abteilungen?

Nein. Der Ansatz umfasst organisatorische, personelle, infrastrukturelle und technische Aspekte. Geschäftsprozesse und die Leitungsebene gehören ausdrücklich dazu.

Was ist das IT-Grundschutzhandbuch?

Der Begriff stammt aus der früheren Struktur des IT-Grundschutzes. Heute werden die Methodik in den BSI-Standards und die modularen Anforderungen im IT-Grundschutz-Kompendium veröffentlicht.

Ist immer eine Risikoanalyse nach BSI 200-3 nötig?

Nein. Sie ergänzt die Grundschutz-Analyse für festgelegte Fälle – etwa bei hohem oder sehr hohem Schutzbedarf oder wenn vorhandene Bausteine ein Zielobjekt nicht ausreichend abdecken.

Kann IT-Grundschutz zu einer Zertifizierung führen?

Ja, für einen klar abgegrenzten Informationsverbund ist eine Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz möglich. Aufbau und interne Prüfung erfolgen vor dem externen Zertifizierungsaudit.

Primärquellen

Welche Methodik passt zu eurem Unternehmen?

Der ISMS Bauplan ordnet Ausgangslage, passende Methodik und mögliche Zusatzanforderungen gemeinsam ein.

ISMS konfigurieren ↗