VISMS verstehenisms-bauplan.deZum Bauplan↗
IT-GRUNDSCHUTZ · EINSTIEG

Drei Wege.
Ein Ziel.

Basis, Kern und Standard richtig auswählen.

KURZE ANTWORT

Die drei Vorgehensweisen unterscheiden sich vor allem darin, wo und wie umfassend die Absicherung beginnt.

Basis schafft breite Grundsicherheit. Kern priorisiert besonders schützenswerte Bereiche. Standard betrachtet den Informationsverbund umfassend und tiefgehend.

Welche Vorgehensweise passt?

01 · BREIT STARTEN

Basis-Absicherung

Die wichtigsten Basis-Anforderungen werden über alle relevanten Geschäftsprozesse hinweg umgesetzt.

Passt häufig, wenn
Informationssicherheit noch einen niedrigen Reifegrad hat, normaler Schutzbedarf dominiert und eine schnelle Grundabsicherung gebraucht wird.
Erstes Ergebnis
Eine belastbare Ausgangsbasis und ein Überblick über die dringendsten Lücken.
Danach
Schrittweise Ausbau zur Standard-Absicherung oder Vertiefung kritischer Bereiche.
02 · KRONJUWELEN ZUERST

Kern-Absicherung

Ein klar abgegrenzter Informationsverbund mit besonders gefährdeten Prozessen und Assets steht im Mittelpunkt.

Passt häufig, wenn
Existenzkritische Werte eindeutig benannt und vom übrigen Unternehmen abgegrenzt werden können.
Erstes Ergebnis
Tiefer Schutz dort, wo ein Ausfall oder Verlust besonders schwer wiegt.
Danach
Weitere kritische Bereiche ergänzen oder die übrige Organisation breiter absichern.
03 · VOLLSTÄNDIG BETRACHTEN

Standard-Absicherung

Der gewählte Informationsverbund wird umfassend strukturiert, modelliert, geprüft und verbessert.

Passt häufig, wenn
bereits ein gewisser Reifegrad vorhanden ist oder ein vollständiges Sicherheitskonzept angestrebt wird.
Erstes Ergebnis
Ein detaillierter Soll-Ist-Vergleich mit priorisiertem Maßnahmenplan.
Danach
Umsetzung, Wirksamkeitsprüfung und kontinuierliche Verbesserung.

Nicht „schlecht, mittel, gut“.

Basis, Kern und Standard sind keine einfache Rangliste der Sicherheit.

Sie beantworten unterschiedliche Einstiegsfragen: Soll zuerst überall ein Grundniveau entstehen? Müssen wenige Kronjuwelen vorrangig geschützt werden? Oder soll der gesamte betrachtete Informationsverbund vollständig bearbeitet werden?

Der BSI-Standard beschreibt Basis und Kern ausdrücklich als mögliche Einstiege. Mittel- bis langfristig sollte daraus ein vollständiges Sicherheitskonzept für den gesamten Informationsverbund entstehen.

Vier Fragen vor der Auswahl.

  1. Wie reif ist die Informationssicherheit heute?Fehlen selbst grundlegende Regeln, spricht viel für einen breiten Einstieg.
  2. Gibt es eindeutig abgrenzbare Kronjuwelen?Dann kann eine Kern-Absicherung diese zuerst in die Tiefe bearbeiten.
  3. Wie hoch ist der Schutzbedarf?Normaler, hoher oder sehr hoher Schutzbedarf beeinflusst Tiefe und mögliche Risikoanalysen.
  4. Welcher Nachweis wird erwartet?Kunden, Aufsicht oder eine Zertifizierung können Umfang und Formalität mitbestimmen.
WICHTIG

„Kern“ bedeutet nicht „kleiner Standard“.

Die Kern-Absicherung geht in einem abgegrenzten, besonders wichtigen Bereich gezielt in die Tiefe. Die Basis-Absicherung geht dagegen in die Breite, bleibt zunächst aber auf den grundlegenden Anforderungen.

Häufige Fragen

Ist die Basis-Absicherung nur für kleine Unternehmen?

Nein. Entscheidend sind Reifegrad, Schutzbedarf und Zielsetzung – nicht allein die Beschäftigtenzahl.

Kann man die Vorgehensweise später wechseln?

Ja. Basis und Kern sind so angelegt, dass die Absicherung später erweitert und in Richtung Standard-Absicherung fortentwickelt werden kann.

Welche Vorgehensweise braucht die meisten Ressourcen?

Die Standard-Absicherung betrachtet den Informationsverbund am umfassendsten. Der tatsächliche Aufwand hängt zusätzlich von Größe, Komplexität, vorhandener Dokumentation und Schutzbedarf ab.

Primärquelle

BSI-Standard 200-2: IT-Grundschutz-Methodik, Kapitel 3.3 und die jeweiligen Vorgehensweisen

NÄCHSTER SCHRITT

Wie wird aus der Auswahl ein Sicherheitskonzept?

Zum Vorgehen →