VISMS verstehenisms-bauplan.deZum Bauplan↗
IT-GRUNDSCHUTZ · VORGEHEN

Sicherheits-
konzept

Vom Unternehmen zum umsetzbaren Soll.

KURZE ANTWORT

Das Sicherheitskonzept verbindet die reale Unternehmensstruktur mit Anforderungen und konkreten Maßnahmen.

Es zeigt, was geschützt werden soll, welchen Schutz die Zielobjekte benötigen, welche Bausteine gelten, wo Lücken bestehen und wer sie bis wann schließt.

Sechs Arbeitsschritte mit klaren Ergebnissen.

01

Informationsverbund abgrenzen

Der Geltungsbereich legt fest, welche Geschäftsaufgaben, Standorte und technischen Bestandteile betrachtet werden.

Ergebnis: verständlicher Scope
02

Strukturanalyse durchführen

Geschäftsprozesse, Anwendungen, IT-Systeme, Kommunikationsverbindungen und Räume werden in sinnvoller Granularität erfasst.

Ergebnis: Strukturliste und Netzplan
03

Schutzbedarf feststellen

Für Vertraulichkeit, Integrität und Verfügbarkeit wird bewertet, welche Schäden bei Beeinträchtigungen entstehen können. Der Schutzbedarf wird über Abhängigkeiten weitergegeben.

Ergebnis: begründeter Schutzbedarf
04

IT-Grundschutz modellieren

Passende Bausteine des aktuellen Kompendiums werden den Zielobjekten des Informationsverbunds zugeordnet.

Ergebnis: Grundschutz-Modell
05

IT-Grundschutz-Check durchführen

Die Anforderungen bilden das Soll. Interviews, Dokumente und Stichproben zeigen den Ist-Stand und bestehende Abweichungen.

Ergebnis: dokumentierter Soll-Ist-Vergleich
06

Risiken und Maßnahmen behandeln

Erforderliche Risikoanalysen ergänzen die Betrachtung. Anschließend werden Maßnahmen priorisiert, terminiert, verantwortet und umgesetzt.

Ergebnis: belastbarer Maßnahmenplan

Nicht alles bis zur letzten Schraube erfassen.

Die Strukturanalyse soll vollständig genug für Sicherheitsentscheidungen und zugleich handhabbar bleiben.

Gleichartige Zielobjekte können unter festgelegten Voraussetzungen zusammengefasst werden. Das reduziert Komplexität. Gleichzeitig müssen besondere Abhängigkeiten, unterschiedliche Einsatzorte oder abweichender Schutzbedarf sichtbar bleiben.

Ein Netzplan ist dabei kein Selbstzweck: Er macht Kommunikationsbeziehungen und Übergänge sichtbar, die bei einer reinen Inventarliste leicht übersehen werden.

Der Geschäftsprozess gibt die Bedeutung vor.

Schutzbedarf wird nicht allein anhand teurer Technik bestimmt, sondern anhand möglicher Schäden für Aufgaben und Geschäftsprozesse.

Dafür werden Vertraulichkeit, Integrität und Verfügbarkeit einzeln betrachtet. Eine Anwendung kann beispielsweise bei der Verfügbarkeit besonders kritisch sein, während bei einem anderen Zielobjekt die Vertraulichkeit dominiert.

Wichtig sind nachvollziehbare Begründungen. Nur dann lassen sich spätere Maßnahmen und Prioritäten erklären.

Das Modell wird zum Prüfplan.

Die modellierten Bausteine liefern die zu prüfenden Anforderungen. Für jede Anforderung wird festgestellt, ob sie erfüllt, teilweise erfüllt, nicht erfüllt oder nicht anwendbar ist. Abweichungen und alternative Umsetzungen brauchen nachvollziehbare Begründungen.

Ein belastbarer Check besteht nicht nur aus Selbstauskünften. Je nach Thema helfen Dokumentenprüfung, Gespräche mit Verantwortlichen und geeignete Stichproben, den tatsächlichen Stand zu verstehen.

BSI 200-3

Wann die Grundschutz-Prüfung nicht genügt.

Eine ergänzende Risikoanalyse ist insbesondere für Zielobjekte mit hohem oder sehr hohem Schutzbedarf vorgesehen sowie für Zielobjekte oder Einsatzszenarien, die mit vorhandenen Bausteinen nicht hinreichend abgedeckt werden. Dann werden zusätzliche Gefährdungen und geeignete Behandlungen nachvollziehbar bewertet.

Eine Lückenliste ist noch kein Sicherheitskonzept.

Erst Priorität, Verantwortung, Termin und Umsetzungsstatus machen aus einer Feststellung steuerbare Arbeit.

Priorisieren

Schutzbedarf, Abhängigkeiten, Umsetzungsaufwand und mögliche Sofortmaßnahmen gemeinsam betrachten.

Verantworten

Für jede Maßnahme eine zuständige Rolle und einen realistischen Zieltermin festlegen.

Entscheiden

Nicht umgesetzte Maßnahmen oder akzeptierte Risiken müssen bewusst und auf passender Ebene entschieden werden.

Nachhalten

Status, Wirksamkeit und veränderte Rahmenbedingungen regelmäßig überprüfen.

Das Konzept bleibt nur richtig, wenn es gepflegt wird.

Neue Systeme, geänderte Dienstleister, andere Prozesse oder Sicherheitsvorfälle können Struktur, Schutzbedarf und Modellierung verändern.

Deshalb gehört das Sicherheitskonzept in den Regelbetrieb des ISMS: Änderungen auswerten, Maßnahmen verfolgen, Kontrollen prüfen und die Ergebnisse in Leitung und Verbesserungsschleifen zurückführen.

Häufige Fragen

Was gehört zur Strukturanalyse?

Geschäftsprozesse und Fachaufgaben, Anwendungen, IT-Systeme, Netze bzw. Kommunikationsverbindungen und relevante Räume des Informationsverbunds.

Ist der IT-Grundschutz-Check ein Audit?

Er ist zunächst ein systematischer Soll-Ist-Vergleich innerhalb der Methodik. Ein formelles internes oder externes Audit hat einen eigenen Auftrag, Umfang und Nachweiszweck.

Was entsteht am Ende konkret?

Ein dokumentierter Informationsverbund, begründete Schutzbedarfe, ein Grundschutz-Modell, ein Soll-Ist-Status und ein priorisierter Maßnahmenplan. Je nach Ergebnis kommen Risikoanalysen hinzu.

Wie oft muss das Sicherheitskonzept aktualisiert werden?

Es sollte regelmäßig und anlassbezogen gepflegt werden – insbesondere bei relevanten Änderungen an Prozessen, Systemen, Standorten, Dienstleistern oder Schutzanforderungen.

Primärquellen

ZURÜCK ZUM BAUKASTEN

Welche Bausteine liefern das Soll?

Bausteine verstehen →