Welche Informationen müssen besonders geschützt werden? Welche Anwendungen, Systeme und Dienstleister sind davon abhängig? Wo bestehen noch Sicherheitslücken? Der BSI-IT-Grundschutz hilft Organisationen dabei, diese Fragen systematisch zu beantworten. Mithilfe einer erprobten Methodik und konkreter Anforderungen unterstützt er Unternehmen, Behörden und städtische Einrichtungen beim Aufbau eines Informationssicherheitsmanagementsystems. Dieser Beitrag zeigt, wie der IT-Grundschutz funktioniert, welche BSI-Standards dazugehören und welchen konkreten Nutzen die Einführung bietet.
Das Wichtigste in Kürze
- Der BSI-IT-Grundschutz ist eine Methodik zum Aufbau, Betrieb und zur Weiterentwicklung eines Informationssicherheitsmanagementsystems, kurz ISMS.
- Er betrachtet nicht nur Technik, sondern auch Informationen, Geschäftsprozesse, Organisation, Personal, Gebäude und externe Dienstleister.
- Die Schutzbedarfsfeststellung bewertet mögliche Schäden bei einem Verlust von Vertraulichkeit, Integrität oder Verfügbarkeit.
- Das IT-Grundschutz-Kompendium stellt Anforderungen für typische Zielobjekte und Einsatzbereiche bereit.
- Eine Risikoanalyse ist nicht für jedes Zielobjekt erforderlich. Nach BSI-Standard 200-3 ergänzt sie die IT-Grundschutz-Methodik insbesondere bei hohem oder sehr hohem Schutzbedarf, atypischen Einsatzbedingungen oder unzureichend abgedeckten Zielobjekten.
- Eine Zertifizierung ist für die Anwendung des IT-Grundschutzes nicht erforderlich. Organisationen können jedoch für einen definierten Informationsverbund eine ISO-27001-Zertifizierung auf der Basis von IT-Grundschutz anstreben.
Was ist der BSI-IT-Grundschutz?
Der BSI-IT-Grundschutz ist eine vom Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickelte Methodik für Informationssicherheit. Mit seiner Hilfe können Organisationen ein ISMS aufbauen und ihre technischen sowie organisatorischen Sicherheitsmaßnahmen systematisch planen, umsetzen und verbessern. Der Begriff „IT-Grundschutz“ mag zunächst nach einem rein technischen Ansatz klingen. Tatsächlich ist die Betrachtung jedoch deutlich breiter. Zur Informationssicherheit gehören beispielsweise:
- Geschäftsprozesse und Fachaufgaben,
- Informationen und Daten,
- Anwendungen und IT-Systeme,
- Netze und Kommunikationsverbindungen,
- Räume, Gebäude und Arbeitsplätze,
- Beschäftigte und organisatorische Regelungen,
- Cloud-Services, Lieferanten und weitere externe Dienstleister.
Ziel ist ein angemessenes Sicherheitsniveau für den betrachteten Informationsverbund. Dabei stehen die drei grundlegenden Schutzziele im Mittelpunkt:
- Vertraulichkeit: Informationen sind nur für berechtigte Personen und Systeme zugänglich.
- Integrität: Informationen und Systeme sind korrekt, vollständig und vor unberechtigten Veränderungen geschützt.
- Verfügbarkeit: Informationen, Anwendungen und Systeme können bei Bedarf genutzt werden.
Je nach Anwendungsfall können weitere Schutzziele wie beispielsweise Authentizität oder Verbindlichkeit, hinzukommen. Wichtig ist die Abgrenzung: Die Berücksichtigung der Verfügbarkeit bedeutet nicht, dass der IT-Grundschutz die Fortführung zeitkritischer Geschäftsprozesse bei einer schwerwiegenden Betriebsunterbrechung regelt. Er dient der systematischen Informationssicherheit. Kontinuitätsstrategien, Ersatzverfahren und Wiederanlaufziele sind hingegen Gegenstand eines eigenständigen Business-Continuity-Managements nach BSI-Standard 200-4.
Welche Bestandteile gehören zum IT-Grundschutz?
Die fachliche Grundlage bilden die BSI-Standards 200-1, 200-2 und 200-3 sowie das IT-Grundschutz-Kompendium.
Der BSI-Standard 200-1 beschreibt die allgemeinen Anforderungen an ein ISMS. Dazu gehören unter anderem die Verantwortung der Leitung, Sicherheitsziele, geeignete Ressourcen, geregelte Prozesse und die kontinuierliche Verbesserung.
Der BSI-Standard 200-2 enthält die IT-Grundschutz-Methodik. Er beschreibt, wie der Geltungsbereich festgelegt, der Informationsverbund erfasst, der Schutzbedarf bestimmt, die Modellierung vorgenommen und der Umsetzungsstand der Anforderungen geprüft wird.
Der BSI-Standard 200-3 behandelt die Risikoanalyse auf Basis von IT-Grundschutz. Sie kommt insbesondere dann zum Einsatz, wenn Zielobjekte einen hohen oder sehr hohen Schutzbedarf haben, in atypischen Szenarien betrieben werden oder mit den vorhandenen Bausteinen nicht ausreichend abgebildet werden können.
Das IT-Grundschutz-Kompendium übersetzt die Methodik in konkrete Anforderungen. Seine Bausteine decken unter anderem Organisation und Personal, Konzeption und Vorgehensweisen, Betrieb, Anwendungen, IT-Systeme, industrielle IT, Netze, Infrastruktur sowie Detektion und Reaktion ab. Die Bausteine werden regelmäßig weiterentwickelt und müssen passend zum betrachteten Informationsverbund ausgewählt werden. Der IT-Grundschutz ist deshalb weder eine einfache Checkliste noch ein Produktkatalog. Die Anforderungen werden erst durch die strukturierte Anwendung auf die eigene Organisation zu einem Sicherheitskonzept.
Warum lohnt sich der IT-Grundschutz?
In vielen Organisationen ist Informationssicherheit über Jahre gewachsen. Technische Maßnahmen sind vorhanden, aber nicht immer vollständig dokumentiert oder aufeinander abgestimmt. Bei Cloud-Diensten, externen Schnittstellen oder ausgelagerten Leistungen bleiben Verantwortlichkeiten mitunter unklar. Gleichzeitig ist schwer zu begründen, welche Maßnahmen zuerst umgesetzt werden sollten. Der IT-Grundschutz schafft eine gemeinsame Struktur. Er macht sichtbar, welche Informationen und Systeme zum betrachteten Bereich gehören, wie sie zusammenhängen und wer Verantwortung trägt. Dadurch lassen sich Sicherheitsmaßnahmen nachvollziehbarer planen und priorisieren.
Ein weiterer Vorteil liegt in der Standardisierung. Fachbereiche, IT, Informationssicherheitsbeauftragte, Leitung und externe Partner arbeiten mit einer gemeinsamen Methodik. Das erleichtert Abstimmungen und reduziert die Abhängigkeit von individuellem Erfahrungswissen. Auch die Nachweisfähigkeit verbessert sich. Ein dokumentiertes ISMS zeigt Kunden, Auftraggebern, Prüfinstanzen oder Aufsichtsgremien, wie Informationssicherheit organisiert und überprüft wird. Der IT-Grundschutz ersetzt dabei keine individuelle rechtliche Prüfung und führt nicht automatisch zur Erfüllung jeder regulatorischen Anforderung. Er kann jedoch eine belastbare methodische Grundlage für deren strukturierte Umsetzung bilden.
Wie wird der BSI-IT-Grundschutz umgesetzt?
Die Einführung beginnt nicht mit einer umfassenden Risikoanalyse aller Systeme. Der IT-Grundschutz folgt einer eigenen, aufeinander aufbauenden Methodik.
1. Verantwortung und Geltungsbereich festlegen
Die Leitung muss Informationssicherheit als organisatorische Aufgabe verankern. Dazu gehören ein klarer Auftrag, angemessene Ressourcen und festgelegte Rollen. Gleichzeitig wird definiert, welcher Informationsverbund betrachtet wird. Dies kann die gesamte Organisation, ein Standort, eine Organisationseinheit oder eine klar abgegrenzte Dienstleistung sein.
2. Leitlinie und Sicherheitsorganisation aufbauen
Die Informationssicherheitsleitlinie beschreibt den Stellenwert, die Ziele und die grundlegenden Vorgaben. Anschließend werden Verantwortlichkeiten und Kommunikationswege festgelegt. Ein Informationssicherheitsbeauftragter bzw. eine Informationssicherheitsbeauftragte koordiniert das ISMS, nimmt der Leitung aber nicht deren Gesamtverantwortung ab.
3. Strukturanalyse durchführen
Die Strukturanalyse erfasst die Bestandteile des Informationsverbunds. Dazu zählen Geschäftsprozesse, Informationen, Anwendungen, IT-Systeme, Netze, Räume und relevante externe Leistungen. Das Ziel besteht darin, ein ausreichend vollständiges und nachvollziehbares Bild der eigenen Strukturen und Abhängigkeiten zu erhalten.
4. Schutzbedarf feststellen
Zunächst wird für Geschäftsprozesse und Informationen bewertet, welche Schäden bei einem Verlust von Vertraulichkeit, Integrität oder Verfügbarkeit entstehen könnten. Anschließend wird der Schutzbedarf auf die davon abhängigen Anwendungen, IT-Systeme, Kommunikationsverbindungen und Räume übertragen. Die Schutzbedarfsfeststellung ist nicht mit einer Business-Impact-Analyse gleichzusetzen. Sie bewertet den Schutzbedarf im Kontext der Informationssicherheit, ohne dabei Wiederanlaufzeiten oder Kontinuitätsstrategien festzulegen.
5. Informationsverbund modellieren
Nun werden die passenden Bausteine aus dem IT-Grundschutz-Kompendium den Zielobjekten zugeordnet. Die Modellierung verbindet die reale Struktur der Organisation mit den relevanten Sicherheitsanforderungen. Nicht jeder Baustein passt zu jedem Zielobjekt. Auswahl und Zuordnung müssen deshalb begründet und dokumentiert werden.
6. IT-Grundschutz-Check vornehmen
Im IT-Grundschutz-Check wird für jede relevante Anforderung festgestellt, ob und wie sie erfüllt ist. Das Ergebnis zeigt nicht pauschal „sicher” oder „unsicher”, sondern dokumentiert den Umsetzungsstatus und den konkreten Handlungsbedarf.
7. Ergänzende Risikoanalyse durchführen
Eine Risikoanalyse nach BSI-Standard 200-3 wird insbesondere für Zielobjekte mit hohem oder sehr hohem Schutzbedarf, bei atypischen Einsatzbedingungen oder bei nicht hinreichender Abdeckung durch vorhandene IT-Grundschutz-Bausteine und -Anforderungen durchgeführt. Sie ist damit ein gezielter Ergänzungsschritt und kein pauschaler Einstieg in jedes IT-Grundschutz-Projekt.
8. Maßnahmen umsetzen und Wirksamkeit prüfen
Aus den festgestellten Abweichungen und Risiken ergibt sich eine priorisierte Umsetzungsplanung. Verantwortlichkeiten, Ressourcen und Termine werden festgelegt. Anschließend muss regelmäßig geprüft werden, ob die Maßnahmen wirksam sind und ob sich der Informationsverbund verändert hat. Neue Anwendungen, Dienstleister, Standorte oder Organisationsstrukturen müssen in das ISMS einfließen.
Welche Einstiegswege gibt es?
Der BSI-Standard 200-2 beschreibt drei Vorgehensweisen, die unterschiedliche Ziele verfolgen.
Die Basis-Absicherung ermöglicht einen breiten Einstieg über grundlegende Sicherheitsanforderungen. Sie zielt darauf, in einem Informationsverbund zunächst flächendeckend ein grundlegendes Sicherheitsniveau zu erreichen.
Die Kern-Absicherung konzentriert sich zunächst auf besonders schützenswerte Prozesse und Bereiche. Sie eignet sich, wenn eine Organisation priorisiert mit ihren zentralen Werten und Aufgaben beginnen möchte. Langfristig ist auch hier eine angemessene Absicherung des gesamten Informationsverbunds erforderlich.
Die Standard-Absicherung verfolgt eine vollständige und systematische Umsetzung der IT-Grundschutz-Methodik für den definierten Informationsverbund. Sie ist auch die maßgebliche Vorgehensweise, wenn eine Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz angestrebt wird.
Welche Vorgehensweise passt, hängt von Zielen, Ressourcen, Ausgangslage und Geltungsbereich ab. Ein kleinerer Geltungsbereich kann den Einstieg erleichtern. Er sollte jedoch fachlich sinnvoll abgegrenzt sein und darf keine relevanten Abhängigkeiten ausblenden.
Was bringt der IT-Grundschutz konkret?
Die Methodik schafft für Unternehmen Transparenz über Informationen, Anwendungen, Systeme und Dienstleister. Sicherheitsinvestitionen lassen sich besser begründen, Zuständigkeiten werden klarer und Kundenanforderungen können strukturierter beantwortet werden. Insbesondere in gewachsenen IT-Landschaften hilft die Modellierung dabei, bislang übersehene Schnittstellen und Abhängigkeiten zu erkennen.
Der IT-Grundschutz bietet Behörden eine einheitliche Vorgehensweise zum Schutz sensibler Informationen und zur Absicherung von Fachverfahren. Behördenleitung, Fachbereiche, IT und Informationssicherheitsbeauftragte erhalten so eine gemeinsame Arbeitsgrundlage. Für Kommunalverwaltungen stellt das BSI außerdem speziell zugeschnittene Hilfsmittel und Profile für die Basis-Absicherung bereit.
Für städtische Unternehmen ist vor allem die Verbindung unterschiedlicher Verantwortungsbereiche relevant. Kaufmännische IT, Fachanwendungen, Betriebstechnik und externe Dienstleister müssen in ein konsistentes Sicherheitsmanagement einbezogen werden. Der IT-Grundschutz unterstützt dabei, Sicherheitsanforderungen nachvollziehbar zu formulieren, Verantwortlichkeiten zu klären und Maßnahmen gegenüber Geschäftsführung, Aufsichtsgremien und kommunalen Eigentümern zu begründen. Der konkrete Nutzen entsteht allerdings nicht allein durch Dokumentation. Entscheidend ist, dass festgestellte Maßnahmen tatsächlich umgesetzt, ihre Wirksamkeit überprüft und Veränderungen kontinuierlich berücksichtigt werden.
Für wen eignet sich der BSI-IT-Grundschutz?
Der IT-Grundschutz richtet sich nicht nur an Bundesbehörden oder kritische Infrastrukturen. Er kann von Organisationen unterschiedlicher Größe und Branche genutzt werden. Er ist besonders sinnvoll, wenn sensible Informationen verarbeitet werden, zahlreiche Systeme und Dienstleister zusammenwirken, nachvollziehbare Sicherheitsnachweise verlangt werden oder ein einheitlicher Rahmen für ein ISMS fehlt. Der Aufwand sollte dennoch realistisch eingeschätzt werden. Der IT-Grundschutz ist eine umfassende Methodik, die die Unterstützung der Leitung, Fachwissen, Zeit und verlässliche Mitarbeit aus den Fachbereichen erfordert. Ein klar definierter Geltungsbereich und ein geeigneter Einstiegsweg helfen dabei, den Aufbau beherrschbar zu gestalten.
Informationssicherheit mit Struktur statt Einzelmaßnahmen
Der BSI-IT-Grundschutz macht Informationssicherheit planbar. Er verbindet Management, Organisation und Technik in einer einheitlichen Methodik. Organisationen erkennen, was sie schützen müssen, welche Anforderungen gelten, wo Handlungsbedarf besteht und wer die Umsetzung verantwortet. Damit entsteht kein automatischer Rundumschutz. Der entscheidende Mehrwert liegt in einem nachvollziehbaren und wiederholbaren Vorgehen, das Sicherheitsmaßnahmen aus dem tatsächlichen Schutzbedarf ableitet und kontinuierlich verbessert. Wer die Methodik in der eigenen Organisation anwenden möchte, benötigt Mitarbeitende, die ihre Logik verstehen und in die Praxis übertragen können. Unser Lehrgang zum BSI-IT-Grundschutz-Praktiker vermittelt die Grundlagen auf Basis des offiziellen BSI-Curriculums. Als vom BSI gelisteter Schulungsanbieter bietet IT-P außerdem weitere praxisorientierte BSI-Schulungen an.































