Welche Vorgehensweise passt?
Basis-Absicherung
Die wichtigsten Basis-Anforderungen werden über alle relevanten Geschäftsprozesse hinweg umgesetzt.
- Passt häufig, wenn
- Informationssicherheit noch einen niedrigen Reifegrad hat, normaler Schutzbedarf dominiert und eine schnelle Grundabsicherung gebraucht wird.
- Erstes Ergebnis
- Eine belastbare Ausgangsbasis und ein Überblick über die dringendsten Lücken.
- Danach
- Schrittweise Ausbau zur Standard-Absicherung oder Vertiefung kritischer Bereiche.
Kern-Absicherung
Ein klar abgegrenzter Informationsverbund mit besonders gefährdeten Prozessen und Assets steht im Mittelpunkt.
- Passt häufig, wenn
- Existenzkritische Werte eindeutig benannt und vom übrigen Unternehmen abgegrenzt werden können.
- Erstes Ergebnis
- Tiefer Schutz dort, wo ein Ausfall oder Verlust besonders schwer wiegt.
- Danach
- Weitere kritische Bereiche ergänzen oder die übrige Organisation breiter absichern.
Standard-Absicherung
Der gewählte Informationsverbund wird umfassend strukturiert, modelliert, geprüft und verbessert.
- Passt häufig, wenn
- bereits ein gewisser Reifegrad vorhanden ist oder ein vollständiges Sicherheitskonzept angestrebt wird.
- Erstes Ergebnis
- Ein detaillierter Soll-Ist-Vergleich mit priorisiertem Maßnahmenplan.
- Danach
- Umsetzung, Wirksamkeitsprüfung und kontinuierliche Verbesserung.
Nicht „schlecht, mittel, gut“.
Basis, Kern und Standard sind keine einfache Rangliste der Sicherheit.
Sie beantworten unterschiedliche Einstiegsfragen: Soll zuerst überall ein Grundniveau entstehen? Müssen wenige Kronjuwelen vorrangig geschützt werden? Oder soll der gesamte betrachtete Informationsverbund vollständig bearbeitet werden?
Der BSI-Standard beschreibt Basis und Kern ausdrücklich als mögliche Einstiege. Mittel- bis langfristig sollte daraus ein vollständiges Sicherheitskonzept für den gesamten Informationsverbund entstehen.
Vier Fragen vor der Auswahl.
- Wie reif ist die Informationssicherheit heute?Fehlen selbst grundlegende Regeln, spricht viel für einen breiten Einstieg.
- Gibt es eindeutig abgrenzbare Kronjuwelen?Dann kann eine Kern-Absicherung diese zuerst in die Tiefe bearbeiten.
- Wie hoch ist der Schutzbedarf?Normaler, hoher oder sehr hoher Schutzbedarf beeinflusst Tiefe und mögliche Risikoanalysen.
- Welcher Nachweis wird erwartet?Kunden, Aufsicht oder eine Zertifizierung können Umfang und Formalität mitbestimmen.
„Kern“ bedeutet nicht „kleiner Standard“.
Die Kern-Absicherung geht in einem abgegrenzten, besonders wichtigen Bereich gezielt in die Tiefe. Die Basis-Absicherung geht dagegen in die Breite, bleibt zunächst aber auf den grundlegenden Anforderungen.
Häufige Fragen
Ist die Basis-Absicherung nur für kleine Unternehmen?
Nein. Entscheidend sind Reifegrad, Schutzbedarf und Zielsetzung – nicht allein die Beschäftigtenzahl.
Kann man die Vorgehensweise später wechseln?
Ja. Basis und Kern sind so angelegt, dass die Absicherung später erweitert und in Richtung Standard-Absicherung fortentwickelt werden kann.
Welche Vorgehensweise braucht die meisten Ressourcen?
Die Standard-Absicherung betrachtet den Informationsverbund am umfassendsten. Der tatsächliche Aufwand hängt zusätzlich von Größe, Komplexität, vorhandener Dokumentation und Schutzbedarf ab.
Primärquelle
BSI-Standard 200-2: IT-Grundschutz-Methodik, Kapitel 3.3 und die jeweiligen Vorgehensweisen