Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarStandardsCompliance

BSI IT-Grundschutz

IT-Grundschutz ist die BSI-Methode für den Aufbau eines ISMS: BSI-Standards 200-1 bis 200-4 plus ein Kompendium aus Bausteinen. Wie es funktioniert und wann es passt.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

IT-Grundschutz ist die Methodik für Informationssicherheit des Bundesamts für Sicherheit in der Informationstechnik (BSI). Statt jede Maßnahme aus einer eigenen Risikoanalyse abzuleiten, modellierst du deine Umgebung mit Bausteinen aus dem IT-Grundschutz-Kompendium, die Basis-, Standard- und erhöhte Anforderungen enthalten. Die BSI-Standards 200-1 bis 200-4 definieren ISMS, Vorgehen, Risikoanalyse und Notfallmanagement. Am Ende steht das vom BSI ausgestellte Zertifikat ISO 27001 auf Basis von IT-Grundschutz.

Was ist IT-Grundschutz?

IT-Grundschutz ist die vom BSI, dem Bundesamt für Sicherheit in der Informationstechnik, veröffentlichte Methodik für Informationssicherheit. Die Kernidee ist Wiederverwendung: Das BSI hat die typischen Gefährdungen typischer Komponenten bereits analysiert und die Anforderungen aufgeschrieben, die sie adressieren. Du modellierst deine Umgebung mit diesen Bausteinen, statt jede Maßnahme neu herzuleiten, und machst eine eigene Risikoanalyse nur dort, wo der Schutzbedarf hoch ist oder kein passender Baustein existiert.

Die Methode kennt drei Vorgehensweisen, definiert im BSI-Standard 200-2: die Basis-Absicherung als schneller Einstieg, die Kern-Absicherung für die Kronjuwelen und die Standard-Absicherung als vollständiges Vorgehen, das zur Zertifizierung führt. Der Schutzbedarf wird je Objekt als normal, hoch oder sehr hoch eingestuft.

Wo ist es definiert?

Vier BSI-Standards definieren die Methode: 200-1 (Anforderungen an ein ISMS, kompatibel mit ISO/IEC 27001), 200-2 (IT-Grundschutz-Methodik), 200-3 (Risikoanalyse) und 200-4 (Business Continuity Management). Das IT-Grundschutz-Kompendium enthält die Bausteine, geordnet in Schichten: ISMS, ORP (Organisation und Personal), CON (Konzepte), OPS (Betrieb), DER (Detektion und Reaktion), APP (Anwendungen), SYS (IT-Systeme), IND (industrielle IT), NET (Netze) und INF (Infrastruktur). Jeder Baustein listet Basis-Anforderungen (MUSS), Standard-Anforderungen (SOLLTE) und Anforderungen bei erhöhtem Schutzbedarf sowie die elementaren Gefährdungen, die er adressiert.

Die Zertifizierung heißt “ISO 27001 auf Basis von IT-Grundschutz”: Das BSI stellt das Zertifikat nach einem Audit durch einen BSI-zertifizierten Auditor aus. Alle Dokumente sind beim BSI kostenlos abrufbar, was das Kompendium zu einer der konkretesten öffentlichen Anforderungsquellen in deutscher Sprache macht.

Was es in der Praxis bedeutet

Das Kompendium ist präzise, wo ISO/IEC 27001 abstrakt bleibt. Wo die ISO-Norm “Handhabung technischer Schwachstellen” verlangt, sagt ein Baustein, welcher Dienst abzuschalten und wie die Komponente zu konfigurieren ist. Diese Präzision hilft Umsetzern und gibt Testern eine Checkliste: Wenn wir eine Umgebung testen, die nach IT-Grundschutz modelliert ist, prüfen wir gegen die Anforderungen der Bausteine für Webanwendungen, Netzkomponenten, Windows-Clients und Server, und die erhöhten Anforderungen bei hohem Schutzbedarf enthalten in der Regel Penetrationstests.

Muster, die wir in Grundschutz-geprägten Organisationen sehen:

  • Modellierung ohne Realitätsabgleich. Der Informationsverbund wird aus dem Inventar modelliert, aber das Inventar ist unvollständig. Ein Scan findet Systeme, die zu keinem Baustein gehören.
  • Basis-Absicherung als Endzustand. Die Basis-Absicherung ist ein Einstieg. Das Zertifikat verlangt mehr, und ein Angreifer respektiert diese Stufe nicht.
  • OT als IT modelliert. Die IND-Bausteine gibt es aus gutem Grund: Eine SPS lässt sich nicht wie ein Server patchen, und die Bausteine sagen, wie du das kompensierst. Anlagen modellieren Steuerungen oft mit SYS-Bausteinen und erfüllen sie dann nicht.

Zyberum macht Gap-Analysen gegen das Kompendium, testet die modellierten Umgebungen und unterstützt Betreiber Kritischer Infrastrukturen bei den Nachweispflichten gegenüber dem BSI. Wir sind kein BSI-zertifizierter Auditor und stellen keine Zertifikate aus.

Häufige Missverständnisse

IT-Grundschutz ist nicht nur etwas für Behörden, auch wenn es dort verpflichtend ist; jede Organisation kann es nutzen, und KRITIS-Betreiber tun das häufig. Es ist auch nicht “die deutsche ISO 27001”: Es ist eine Methode, die ISO/IEC 27001 auf definierte Weise erfüllt und ein Zertifikat erzeugt, das vor allem in Deutschland anerkannt ist. Und das Kompendium ist ein Anforderungskatalog, keine Zusicherung, dass die Umsetzung ein System sicher macht; das BSI selbst erwartet regelmäßige Tests und eine Risikoanalyse für alles mit hohem Schutzbedarf.

FAQ

Häufig gestellte Fragen

Ist IT-Grundschutz dasselbe wie ISO/IEC 27001?

Nein, aber es führt zum gleichen Zertifikat. IT-Grundschutz ist eine Methode mit Katalog, die die Anforderungen von ISO/IEC 27001 auf vorgegebene Weise erfüllt. Das Zertifikat "ISO 27001 auf Basis von IT-Grundschutz" stellt das BSI nach einem Audit durch einen BSI-zertifizierten Auditor aus. Ein natives ISO/IEC 27001-Zertifikat einer akkreditierten Zertifizierungsstelle ist der andere Weg.

Wer nutzt IT-Grundschutz?

Vor allem die deutsche öffentliche Verwaltung, wo es oft verpflichtend ist, sowie Organisationen, die für sie arbeiten oder Kritische Infrastrukturen betreiben. Unternehmen mit internationalen Kunden wählen häufiger natives ISO/IEC 27001, weil ihre Kunden es kennen. Viele mischen beides: ISO/IEC 27001 als Rahmen, das Kompendium als kostenlose und sehr konkrete Anforderungsquelle.

Deckt IT-Grundschutz OT ab?

Ja. Die Schicht IND des Kompendiums enthält Bausteine für Betriebs- und Steuerungstechnik, allgemeine ICS-Komponenten, SPS, Sensoren und Aktoren, Maschinen, sicherheitsgerichtete Systeme und industrielle Fernwartung. Für einen Anlagenbetreiber sind sie ein guter Einstieg; IEC 62443 geht tiefer und ist international anerkannt.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen