VISMS verstehenisms-bauplan.deZum Bauplan↗
IT-GRUNDSCHUTZ · KOMPENDIUM

Bausteine &
Schichten

Der modulare Katalog hinter der Methodik.

KURZE ANTWORT

Ein Baustein bündelt Gefährdungen und Anforderungen für ein typisches Sicherheitsthema.

Bausteine werden nicht pauschal abgearbeitet. Sie werden auf die tatsächlich vorhandenen Prozesse, Anwendungen, Systeme und Infrastrukturen des Informationsverbunds modelliert.

Vom eigenen Unternehmen zum passenden Prüfraster.

Zuerst wird verstanden, was im Informationsverbund vorhanden ist. Erst danach werden passende Bausteine zugeordnet.

Ein Baustein beschreibt sein Thema und Ziel, grenzt sich von verwandten Bausteinen ab, nennt typische Gefährdungen und formuliert Sicherheitsanforderungen. So entsteht ein strukturiertes Soll, das anschließend mit der tatsächlichen Umsetzung verglichen werden kann.

Zehn Schichten ordnen den Katalog.

Prozessorientiert

Übergreifende Management- und Organisationsthemen.

  • ISMSInformationssicherheitsmanagement
  • ORPOrganisation und Personal
  • CONKonzepte und Vorgehensweisen
  • OPSBetrieb
  • DERDetektion und Reaktion

Systemorientiert

Konkrete technische und infrastrukturelle Zielobjekte.

  • INFInfrastruktur
  • NETNetze und Kommunikation
  • SYSIT-Systeme
  • APPAnwendungen
  • INDIndustrielle IT

Drei Gruppen von Anforderungen.

B

Basis-Anforderungen

Sie sind vorrangig zu erfüllen und bilden die Grundlage einer ersten Absicherung.

S

Standard-Anforderungen

Gemeinsam mit den Basis-Anforderungen bilden sie für normalen Schutzbedarf den Stand der Technik ab.

H

Anforderungen bei erhöhtem Schutzbedarf

Sie kommen als Ausgangspunkt in Betracht, wenn der normale Schutz nicht ausreicht. Die konkrete Behandlung kann zusätzlich eine Risikoanalyse verlangen.

Die Modalverben haben Gewicht.

MUSS kennzeichnet eine uneingeschränkte Anforderung. SOLLTE bedeutet nicht „freiwillig“: Abweichungen müssen sorgfältig abgewogen und stichhaltig begründet werden.

Im IT-Grundschutz-Check wird deshalb nicht nur „erfüllt“ oder „nicht erfüllt“ notiert. Auch teilweise umgesetzte Anforderungen, alternative Maßnahmen und nachvollziehbare Begründungen gehören in die Dokumentation.

UMSETZUNGSHINWEISE

Hilfestellung, aber keine zusätzliche Pflicht.

Zu vielen Bausteinen veröffentlicht das BSI Umsetzungshinweise. Sie beschreiben mögliche praktische Maßnahmen. Verbindlich sind die Anforderungen des Bausteins; der konkrete Lösungsweg darf an die eigene Organisation angepasst werden.

So wird aus Bestand eine Modellierung.

  1. Ein Zielobjekt wird erfasst.Zum Beispiel eine eingesetzte Anwendung, ein Server oder ein Büroraum.
  2. Ein passender Baustein wird zugeordnet.Die Modellierung verbindet die reale Struktur mit dem Kompendium.
  3. Die Anforderungen werden geprüft.Interviews, Unterlagen und Stichproben zeigen, was bereits umgesetzt ist.
  4. Abweichungen werden bearbeitet.Fehlende oder unzureichende Maßnahmen fließen in die Umsetzungsplanung.

Häufige Fragen

Sind Bausteine einfache Checklisten?

Nein. Sie liefern ein strukturiertes Soll. Anforderungen müssen verstanden, auf den eigenen Kontext übertragen und mit geeigneten Maßnahmen erfüllt werden.

Muss jeder Baustein verwendet werden?

Nein. Nur Bausteine, die zum Informationsverbund und seinen Zielobjekten passen, werden modelliert.

Sind Umsetzungshinweise verbindlich?

Nein. Sie sind Hilfestellungen für mögliche Maßnahmen. Verbindlich zu beurteilen sind die Anforderungen des jeweiligen Bausteins.

Wo finde ich das frühere IT-Grundschutzhandbuch?

Die heutige Struktur besteht aus den BSI-Standards für die Methodik und dem regelmäßig fortgeschriebenen IT-Grundschutz-Kompendium für Bausteine und Anforderungen.

Primärquellen

NÄCHSTER SCHRITT

Wie prüft man die Anforderungen im eigenen Unternehmen?

Zum Sicherheitskonzept →