# BSI IT-Grundschutz

> IT-Grundschutz ist die Methodik für Informationssicherheit des Bundesamts für Sicherheit in der Informationstechnik (BSI). Statt jede Maßnahme aus einer eigenen Risikoanalyse abzuleiten, modellierst du deine Umgebung mit Bausteinen aus dem IT-Grundschutz-Kompendium, die Basis-, Standard- und erhöhte Anforderungen enthalten. Die BSI-Standards 200-1 bis 200-4 definieren ISMS, Vorgehen, Risikoanalyse und Notfallmanagement. Am Ende steht das vom BSI ausgestellte Zertifikat ISO 27001 auf Basis von IT-Grundschutz.

IT-Grundschutz ist die BSI-Methode für den Aufbau eines ISMS: BSI-Standards 200-1 bis 200-4 plus ein Kompendium aus Bausteinen. Wie es funktioniert und wann es passt.

Source: https://zyberum.com/de/glossar/bsi-it-grundschutz · Updated: 2026-10-07

## Was ist IT-Grundschutz?

IT-Grundschutz ist die vom BSI, dem Bundesamt für Sicherheit in der Informationstechnik, veröffentlichte Methodik für Informationssicherheit. Die Kernidee ist Wiederverwendung: Das BSI hat die typischen Gefährdungen typischer Komponenten bereits analysiert und die Anforderungen aufgeschrieben, die sie adressieren. Du modellierst deine Umgebung mit diesen Bausteinen, statt jede Maßnahme neu herzuleiten, und machst eine eigene Risikoanalyse nur dort, wo der Schutzbedarf hoch ist oder kein passender Baustein existiert.

Die Methode kennt drei Vorgehensweisen, definiert im BSI-Standard 200-2: die Basis-Absicherung als schneller Einstieg, die Kern-Absicherung für die Kronjuwelen und die Standard-Absicherung als vollständiges Vorgehen, das zur Zertifizierung führt. Der Schutzbedarf wird je Objekt als normal, hoch oder sehr hoch eingestuft.

## Wo ist es definiert?

Vier BSI-Standards definieren die Methode: 200-1 (Anforderungen an ein ISMS, kompatibel mit ISO/IEC 27001), 200-2 (IT-Grundschutz-Methodik), 200-3 (Risikoanalyse) und 200-4 (Business Continuity Management). Das IT-Grundschutz-Kompendium enthält die Bausteine, geordnet in Schichten: ISMS, ORP (Organisation und Personal), CON (Konzepte), OPS (Betrieb), DER (Detektion und Reaktion), APP (Anwendungen), SYS (IT-Systeme), IND (industrielle IT), NET (Netze) und INF (Infrastruktur). Jeder Baustein listet Basis-Anforderungen (MUSS), Standard-Anforderungen (SOLLTE) und Anforderungen bei erhöhtem Schutzbedarf sowie die elementaren Gefährdungen, die er adressiert.

Die Zertifizierung heißt "ISO 27001 auf Basis von IT-Grundschutz": Das BSI stellt das Zertifikat nach einem Audit durch einen BSI-zertifizierten Auditor aus. Alle Dokumente sind beim BSI kostenlos abrufbar, was das Kompendium zu einer der konkretesten öffentlichen Anforderungsquellen in deutscher Sprache macht.

## Was es in der Praxis bedeutet

Das Kompendium ist präzise, wo ISO/IEC 27001 abstrakt bleibt. Wo die ISO-Norm "Handhabung technischer Schwachstellen" verlangt, sagt ein Baustein, welcher Dienst abzuschalten und wie die Komponente zu konfigurieren ist. Diese Präzision hilft Umsetzern und gibt Testern eine Checkliste: Wenn wir eine Umgebung testen, die nach IT-Grundschutz modelliert ist, prüfen wir gegen die Anforderungen der Bausteine für Webanwendungen, Netzkomponenten, Windows-Clients und Server, und die erhöhten Anforderungen bei hohem Schutzbedarf enthalten in der Regel Penetrationstests.

Muster, die wir in Grundschutz-geprägten Organisationen sehen:

- **Modellierung ohne Realitätsabgleich.** Der Informationsverbund wird aus dem Inventar modelliert, aber das Inventar ist unvollständig. Ein Scan findet Systeme, die zu keinem Baustein gehören.
- **Basis-Absicherung als Endzustand.** Die Basis-Absicherung ist ein Einstieg. Das Zertifikat verlangt mehr, und ein Angreifer respektiert diese Stufe nicht.
- **OT als IT modelliert.** Die IND-Bausteine gibt es aus gutem Grund: Eine SPS lässt sich nicht wie ein Server patchen, und die Bausteine sagen, wie du das kompensierst. Anlagen modellieren Steuerungen oft mit SYS-Bausteinen und erfüllen sie dann nicht.

Zyberum macht Gap-Analysen gegen das Kompendium, testet die modellierten Umgebungen und unterstützt Betreiber Kritischer Infrastrukturen bei den Nachweispflichten gegenüber dem BSI. Wir sind kein BSI-zertifizierter Auditor und stellen keine Zertifikate aus.

## Häufige Missverständnisse

IT-Grundschutz ist nicht nur etwas für Behörden, auch wenn es dort verpflichtend ist; jede Organisation kann es nutzen, und KRITIS-Betreiber tun das häufig. Es ist auch nicht "die deutsche ISO 27001": Es ist eine Methode, die ISO/IEC 27001 auf definierte Weise erfüllt und ein Zertifikat erzeugt, das vor allem in Deutschland anerkannt ist. Und das Kompendium ist ein Anforderungskatalog, keine Zusicherung, dass die Umsetzung ein System sicher macht; das BSI selbst erwartet regelmäßige Tests und eine Risikoanalyse für alles mit hohem Schutzbedarf.

## FAQ

**Ist IT-Grundschutz dasselbe wie ISO/IEC 27001?**

Nein, aber es führt zum gleichen Zertifikat. IT-Grundschutz ist eine Methode mit Katalog, die die Anforderungen von ISO/IEC 27001 auf vorgegebene Weise erfüllt. Das Zertifikat "ISO 27001 auf Basis von IT-Grundschutz" stellt das BSI nach einem Audit durch einen BSI-zertifizierten Auditor aus. Ein natives ISO/IEC 27001-Zertifikat einer akkreditierten Zertifizierungsstelle ist der andere Weg.

**Wer nutzt IT-Grundschutz?**

Vor allem die deutsche öffentliche Verwaltung, wo es oft verpflichtend ist, sowie Organisationen, die für sie arbeiten oder Kritische Infrastrukturen betreiben. Unternehmen mit internationalen Kunden wählen häufiger natives ISO/IEC 27001, weil ihre Kunden es kennen. Viele mischen beides: ISO/IEC 27001 als Rahmen, das Kompendium als kostenlose und sehr konkrete Anforderungsquelle.

**Deckt IT-Grundschutz OT ab?**

Ja. Die Schicht IND des Kompendiums enthält Bausteine für Betriebs- und Steuerungstechnik, allgemeine ICS-Komponenten, SPS, Sensoren und Aktoren, Maschinen, sicherheitsgerichtete Systeme und industrielle Fernwartung. Für einen Anlagenbetreiber sind sie ein guter Einstieg; IEC 62443 geht tiefer und ist international anerkannt.

## Sources

- [BSI: IT-Grundschutz](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/it-grundschutz_node.html)
- [BSI: BSI-Standards 200-1, 200-2, 200-3 und 200-4](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/bsi-standards_node.html)
- [BSI: IT-Grundschutz-Kompendium](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html)
- [ISO/IEC 27001:2022 Information security management systems: Requirements](https://www.iso.org/standard/27001)

## Related

- [ISO/IEC 27001](https://zyberum.com/de/glossar/iso-27001)
- [KRITIS](https://zyberum.com/de/glossar/kritis)
- [NIS2](https://zyberum.com/de/glossar/nis2)
- [Cybersecurity für Stadtwerke und KRITIS: NIS2, BSIG und OT](https://zyberum.com/de/fuer/stadtwerke-und-kritis)
- [OT Security](https://zyberum.com/de/glossar/ot-security)
- [Eine widerstandsfähige IT-Basis für dein Unternehmen.](https://zyberum.com/de/it-security)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/bsi-it-grundschutz
