Zum Inhalt springen

Glossar · IT-Sicherheit & Backup

Was ist der BSI IT-Grundschutz?

Kurz erklärt

Der BSI IT-Grundschutz ist ein Regelwerk des Bundesamts für Sicherheit in der Informationstechnik. Er beschreibt Schritt für Schritt, wie Unternehmen und Behörden ihre Informationssicherheit systematisch aufbauen und prüfen.

Auch bekannt als:IT-GrundschutzIT-Grundschutz-KompendiumGrundschutz++BSI-Standard 200-2

Der BSI IT-Grundschutz ist die Methode des Bundesamts für Sicherheit in der Informationstechnik (BSI) für eine systematische Informationssicherheit. Das BSI beschreibt ihn als Methode, Anleitung, Empfehlung und Hilfe zur Selbsthilfe. Neben der Technik betrachtet er auch Gebäude, Organisation und Personal.

Wie funktioniert der BSI IT-Grundschutz?

Der Grundschutz besteht aus zwei Teilen: den BSI-Standards, die das Vorgehen beschreiben, und einem Katalog konkreter Anforderungen. Bisher war dieser Katalog das IT-Grundschutz-Kompendium mit seinen Bausteinen, etwa zu Firewall, Datensicherung oder Schulung.

  • BSI-Standard 200-1: Anforderungen an ein Managementsystem für Informationssicherheit (ISMS)
  • BSI-Standard 200-2: die eigentliche Grundschutz-Methodik
  • BSI-Standard 200-3: Risikoanalyse auf Basis von IT-Grundschutz
  • IT-Grundschutz-Kompendium: Bausteine mit konkreten Anforderungen für Prozesse und Systeme

Das Unternehmen bildet seine IT in einem Modell ab, ordnet jedem Teil die passenden Bausteine zu und prüft, welche Anforderungen schon erfüllt sind. Aus den Lücken entsteht ein Umsetzungsplan.

Ein Beispiel: Ein Handwerksbetrieb mit Büro, Werkstatt und Außendienst modelliert Server, Laptops, Smartphones und die Cloud-Telefonanlage. Für jedes dieser Elemente liefert das Regelwerk passende Anforderungen, von der Passwortregel bis zum Umgang mit mobilen Geräten.

Absicherungsstufen im BSI IT-Grundschutz

Stufe Ziel Geeignet für
Basis-Absicherung Schneller Einstieg mit den wichtigsten Grundanforderungen Kleine Unternehmen, erster Schritt
Kern-Absicherung Besonders wichtige Geschäftsprozesse und Werte zuerst schützen Firmen mit klaren „Kronjuwelen“
Standard-Absicherung Umfassender Schutz der gesamten Organisation Grundlage für eine Zertifizierung

Die Basis-Absicherung ist bewusst schlank gehalten. Sie eignet sich, um schnell die dringendsten Lücken zu schließen und später auf eine höhere Stufe aufzubauen.

Standard- und Kern-Absicherung können Grundlage für eine ISO 27001-Zertifizierung auf Basis von IT-Grundschutz sein. Die Prüfung übernehmen dabei vom BSI zertifizierte Auditoren. Den Zusammenhang mit der internationalen Norm erklärt der Eintrag ISO 27001.

Grundschutz++: der Nachfolger

Das BSI entwickelt den Grundschutz grundlegend weiter. Der neue Anwenderkatalog Grundschutz++ löst laut BSI das IT-Grundschutz-Kompendium ab, ist prozessorientiert aufgebaut und maschinenlesbar. Anforderungen lassen sich so auch von Software-Werkzeugen auswerten.

Neu ist auch der Umgang mit dem Schutzbedarf. Statt dreier fester Stufen setzt das BSI künftig auf flexible Kennzahlen mit dynamischen Schwellwerten.

  • Seit 01.04.2026: Pilotierungsphase
  • 27.10.2026: geplante Veröffentlichung auf der Messe it-sa in Nürnberg
  • Ab 01.01.2027: Zertifizierung nach Grundschutz++ möglich
  • Bis 30.11.2031: Zertifizierbarkeit nach dem bisherigen IT-Grundschutz

Wer heute startet, sollte die Entwicklung im Blick behalten. Für bestehende Zertifizierungen gibt es eine lange Übergangszeit.

Was bedeutet der BSI IT-Grundschutz für Ihr Unternehmen?

Für die meisten KMU ist der BSI IT-Grundschutz vor allem eine sehr gründliche, frei verfügbare Checkliste. Schon die Basis-Absicherung zeigt, wo die größten Lücken liegen, etwa bei Backups, Updates oder Berechtigungen. Ein Steuerbüro oder ein Zulieferer kann sich daran orientieren, auch ohne jemals ein Zertifikat anzustreben.

Der Aufwand hängt davon ab, wie weit Sie gehen. Eine vollständige Standard-Absicherung mit Zertifizierung bindet über Monate interne Zeit und externe Beratung.

  • Soll es bei einer Orientierung bleiben oder ist ein Zertifikat nötig?
  • Welche Geschäftsprozesse sind besonders schutzbedürftig?
  • Wer ist intern für Informationssicherheit verantwortlich?
  • Wie wird der Umstieg auf Grundschutz++ eingeplant?
  • Welche Werkzeuge sollen die Umsetzung unterstützen?

Hilfreich ist ein schrittweises Vorgehen: zuerst die Basis-Absicherung für die wichtigsten Systeme, danach die Ausweitung auf weitere Bereiche. So entstehen schnell sichtbare Erfolge, ohne das Team zu überfordern.

Für Unternehmen im Anwendungsbereich von NIS2 bietet der BSI IT-Grundschutz eine gute Orientierung bei der Umsetzung. Typische Fehler sind ein zu großer Einstieg und Papierarbeit ohne echte Umsetzung. Newmountains.IT begleitet Sie im Bereich IT-Sicherheit für KMU und mit dem passenden Beratungspaket.

Dieser Beitrag ersetzt keine Rechtsberatung.

Häufige Fragen zum BSI IT-Grundschutz

Ist der BSI IT-Grundschutz kostenlos?

Die BSI-Standards und Anforderungskataloge stellt das BSI frei zur Verfügung. Kosten entstehen durch den eigenen Zeitaufwand, externe Beratung und eine mögliche Zertifizierung.

Ist der BSI IT-Grundschutz nur für Behörden gedacht?

Nein. Er richtet sich an Behörden und Unternehmen jeder Größe. Gerade die Basis-Absicherung eignet sich als Einstieg für kleinere Organisationen.

Was ist der Unterschied zu ISO 27001?

ISO 27001 legt fest, was ein Managementsystem leisten muss, und lässt die Auswahl der Maßnahmen weitgehend offen. Der BSI IT-Grundschutz liefert zusätzlich sehr konkrete Anforderungen. Eine Zertifizierung nach ISO 27001 ist auch auf Basis von IT-Grundschutz möglich.

Stand: · Verantwortlich: Raphael Neuberger, Gründer Newmountains.IT

Diese Website verwendet Cookies

Wir verwenden Cookies, um Inhalte zu personalisieren, Social-Media-Funktionen bereitzustellen und unseren Datenverkehr zu analysieren. Wir teilen auch Informationen über Ihre Nutzung unserer Website mit unseren Analysepartnern. Sie können Ihre Einstellungen jederzeit ändern. Datenschutzerklärung Cookie-Richtlinie