BSI IT-Grundschutz

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat den Standard BSI IT-Grundschutz erarbeitet und stellt Dokumente zur Verfügung, um den Pflichten des BSI-Gesetzes gerecht zu werden. Die Dokumente „Grundschutzkompendium“ und die Einzelteile des BSI-Standards sind als Leitfaden zur Erreichung eines selbst festgelegten Sicherheitsniveaus nach den Standard-Kriterien „normal“, „hoch“ und „sehr hoch“ zu verstehen, die sich gegenseitig ergänzen:

  • IT-Grundschutzkompendium (Stand 2023)
    • Es dient als Leitfaden zur Realisierung eines strukturierten und praxisnahen Sicherheitsniveaus. Es bildet zusammen mit den BSI-Standards die Basis für die Informationssicherheit und ist eine Praxishilfe mit Anforderungen- und Maßnahmebeschreibungen.
  • 200-1: Managementsysteme für Informationssicherheit
    • Definiert die allgemeinen Anforderungen an ein Informationssicherheitsmanagement (ISMS).
    • Liefert eine systematische Anleitung für Aufbau und Betrieb des ISMS.
  • 200-2: IT-Grundschutz-Methodik
    • Die operativen IT-Grundschutz-Methodiken zur Basis-Absicherung, Kernabsicherung sowie Standardabsicherung werden beschrieben.
    • Ein Einstieg ist über die Methodik „Weg in die Basis-Absicherung“ möglich.
  • 200-3: Risikomanagement
    • Anerkanntes Verfahren zur systematischen Identifizierung und Bewertung von Informationssicherheitsrisiken und Festlegung von Maßnahmen zur Risikobehandlung.
  • 200-4: Business Continuity Management
    • Umfassende Anleitung zur Implementierung und kontinuierlichen Verbesserung eines Business Continuity Managements (BCMS; Geschäftsfortführungsmanagement).
    • Dient als praxisnahe Anleitung zur Sicherstellung, dass zeitkritische Geschäftsprozesse auch in Krisensituationen aufrechterhalten oder wieder gestartet werden können.

Grundschutz++ (kurz: GS++) ist die Weiterentwicklung des bisherigen Standards und wird diesen in den nächsten Jahren ablösen. Angestrebt werden eine Digitalisierung, Vereinfachung und Anpassung des Standards an moderne IT-Umgebungen. Ziel ist es, eine Methodik zu bieten, die mit den dynamischen Infrastrukturen Schritt halten kann und dennoch die Anforderungen an ein formalisiertes, standardisiertes ISMS erfüllt.

Hierzu wird Grundschutz++ u.a. anstelle von statischen PDF-Dokumenten mit Anforderungen und Maßnahmen ein maschinenlesbares Framework über den Anwenderkatalog-Grundschutz++ bereitstellen. Die GS++-Methodik bietet eine strukturierte und granularere Methode zur Umsetzung von Sicherheitsanforderungen.