Zum Inhalt springen

Services, Wiki-Artikel, Blog-Beiträge und Glossar-Einträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen
Compliance & Standards Glossar

BSI IT-Grundschutz

Deutsches Rahmenwerk des BSI für Informationssicherheit mit über 200 Bausteinen und drei Absicherungsstufen. Preskriptiver Ansatz mit konkreten Umsetzungshinweisen - Pflicht-Referenz für KRITIS-Betreiber und Bundesbehörden.

Der BSI IT-Grundschutz ist ein vom Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickeltes Rahmenwerk für Informationssicherheit. Er bietet deutschen Behörden und Unternehmen eine strukturierte, preskriptive Methodik mit konkreten Umsetzungshinweisen - im Gegensatz zum risikobasierten, prinzipienorientierten Ansatz der ISO 27001. Das BSI IT-Grundschutz-Kompendium wird jährlich aktualisiert und umfasst aktuell über 200 Bausteine.

Definition und Ziele

Der IT-Grundschutz wurde 1994 eingeführt und seitdem kontinuierlich weiterentwickelt. Seit 2017 ist er mit ISO 27001 harmonisiert und ermöglicht eine ISO-27001-Zertifizierung auf Basis von IT-Grundschutz. Ziel ist es, Behörden und Unternehmen eine vollständige Methodik bereitzustellen, die sowohl Risikomanagement als auch konkrete technische und organisatorische Maßnahmen umfasst.

Aufbau des IT-Grundschutz-Kompendiums

Das Kompendium ist in 10 Schichten gegliedert:

SchichtKürzelInhalte
ISMSISMSSicherheitsmanagement (Grundlagen)
AnwendungenAPPBürosoftware, E-Mail, Web-Browser, ERP-Systeme
SystemeSYSServer, Clients, mobile Geräte, IoT
InfrastrukturINFGebäude, Rechenzentren, Verkabelung
Netze und KommunikationNETNetzwerkarchitektur, WLAN, VPN
Industrielle ITINDSCADA, ICS, Automatisierungstechnik
BetriebOPSPatch-Management, Datensicherung, Protokollierung
Detektion und ReaktionDERMonitoring, Forensik, Incident Management
SicherheitskonzeptionCONKryptographie, Datenschutz, Outsourcing
PersonalORPOrganisation, Awareness, Personalmanagement

Jeder Baustein enthält: Beschreibung der Gefährdungslage, Anforderungen in drei Stufen (Basis, Standard, erhöht) und Umsetzungshinweise.

Die 3 Absicherungsstufen

BSI IT-Grundschutz unterscheidet drei Schutzstufen, die sich nach dem Schutzbedarf der zu sichernden Informationen richten:

  • Basis-Absicherung: Schnelleinstieg für KMU. Umfasst die wichtigsten Sicherheitsanforderungen mit minimalem Aufwand. Geeignet als Einstieg oder für Systeme mit normalem Schutzbedarf.
  • Standard-Absicherung: Vollständige Umsetzung aller Basis- und Standard-Anforderungen. Basis für die ISO-27001-Zertifizierung auf Grundlage von IT-Grundschutz.
  • Kern-Absicherung: Schützt besonders kritische Assets (sogenannte “Kronjuwelen”) mit erhöhtem Aufwand. Geeignet wenn nicht alle Systeme sofort vollständig abgesichert werden können.

BSI IT-Grundschutz vs. ISO 27001

KriteriumBSI IT-GrundschutzISO 27001
AnsatzPreskriptiv - konkrete MaßnahmenkatalogeRisikobasiert - prinzipienorientiert
HerkunftDeutsches BSIInternationaler Standard
Maßnahmen~800 konkrete Anforderungen93 Controls (Annex A)
ZielgruppeBehörden, KRITIS-Betreiber, dt. UnternehmenInternational tätige Unternehmen
AufwandSehr hoch (vollständige Dokumentation)Skalierbar nach Scope
ZertifizierungISO 27001 auf Basis IT-Grundschutz möglichISO 27001 direkt

§8a BSIG und KRITIS-Pflicht

Betreiber kritischer Infrastrukturen (KRITIS) nach §8a BSI-Gesetz (BSIG) sind verpflichtet, Sicherheitsmaßnahmen nach dem Stand der Technik umzusetzen und dies dem BSI nachzuweisen. Der IT-Grundschutz ist die wichtigste deutsche Referenz für diesen Nachweis. KRITIS-Betreiber müssen alle zwei Jahre eine Prüfung durch das BSI oder akkreditierte Prüfer bestehen.

BSI-Grundschutz-Zertifizierung

Die BSI-Grundschutz-Zertifizierung erfolgt in drei Stufen:

  1. Grundschutz-Check: Selbstbewertung gegen alle Basis-Anforderungen - kein externes Audit
  2. Aufbau-Zertifikat: Prüfung durch BSI-zertifizierten Auditor gegen Standard-Absicherung
  3. ISO-27001-Zertifikat auf Basis IT-Grundschutz: Vollständige Zertifizierung durch akkreditierte Zertifizierungsstelle - international anerkannt

AWARE7 empfiehlt Unternehmen ohne starken Behördenbezug den direkten ISO-27001-Weg, da dieser international anerkannt ist und bei gleichem Aufwand breitere Marktanforderungen erfüllt.

Cookielose Analyse via Matomo (selbst gehostet, kein Tracking-Cookie). Datenschutzerklärung