In einem Satz. BSI IT-Grundschutz ist die vom Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickelte Methodik, die in den Standards 200-1 (ISMS), 200-2 (Vorgehensweise), 200-3 (Risikoanalyse) und 200-4 (BCMS) sowie dem IT-Grundschutz-Kompendium (über 100 Bausteine) Informationssicherheit von der Strukturanalyse bis zur ISO-27001-Zertifizierung systematisiert.
IT-Grundschutz ist das deutsche Pendant zu ANSSI’s PSSI in Frankreich, aber stärker formalisiert und mit eigener Zertifizierung. Für DSGVO Artikel 32 ist IT-Grundschutz der etablierte Goldstandard zum Nachweis “geeigneter technischer und organisatorischer Maßnahmen” — insbesondere die Bausteine SYS, NET, APP und DER. Die vollständige Standard- und Baustein-Dokumentation stellt das BSI zum IT-Grundschutz kostenfrei bereit; der maßgebliche Rechtsrahmen für die abzudeckenden Schutzziele ergibt sich aus Art. 32 DSGVO.
Für die Verfügbarkeitsdimension siehe Business Continuity Plan DSGVO BSI. Für DSGVO-Sicherheit insgesamt DSGVO Artikel 32 Sicherheit.
Wichtige Punkte
- BSI-Standards 200-1/2/3/4 lösten die 100er-Serie seit 2017 ab; alle aktuellen Versionen.
- IT-Grundschutz-Kompendium (Edition 2023) enthält über 100 Bausteine in 10 Schichten.
- Drei Vorgehensweisen: Basis-Absicherung, Standard-Absicherung, Kern-Absicherung.
- ISO-27001-Zertifizierung auf Basis von IT-Grundschutz ist BSI-akkreditiert.
- Für Bundesbehörden und KRITIS-Betreiber faktisch verbindlich.
1. Die vier BSI-Standards im Überblick
| Standard | Titel | Funktion |
|---|---|---|
| 200-1 | Managementsystem für Informationssicherheit (ISMS) | Rahmenkonzept, Rollen, Leitlinien |
| 200-2 | IT-Grundschutz-Methodik | Strukturanalyse, Schutzbedarf, Modellierung |
| 200-3 | Risikoanalyse auf Basis IT-Grundschutz | Bedrohungen, Schwachstellen, Risiken |
| 200-4 | Business Continuity Management | BCMS, BCP, Wiederanlauf |
Diese Standards ergänzen sich; eine vollständige Implementierung nutzt alle vier. Ausführliche Einzeldarstellungen bieten unsere Leitfäden zu BSI 200-1 und dem ISMS-Managementsystem, BSI 200-2 und der IT-Grundschutz-Methodik sowie BSI 200-4 zum Notfallmanagement (BCMS).
2. Die drei Vorgehensweisen
Basis-Absicherung — Einstiegsniveau, nur Basis-Bausteine. Geeignet für KMU, schnell umsetzbar.
Standard-Absicherung — Vollständige Modellierung, alle relevanten Bausteine. Pfad zur ISO-27001-Zertifizierung.
Kern-Absicherung — Fokus auf “Kronjuwelen”, besonders schutzwürdige Werte. Für gezielte Risikobetrachtung.
In der Praxis wählen mittelständische Unternehmen fast immer den Pfad Basis- zu Standard-Absicherung. Die Basis-Absicherung liefert innerhalb weniger Monate ein belastbares Grundniveau und ist die Voraussetzung, um überhaupt sinnvoll priorisieren zu können. Der Sprung zur Standard-Absicherung lohnt sich, sobald eine ISO-27001-Zertifizierung, ein KRITIS-Nachweis oder anspruchsvolle Kundenaudits (etwa aus der Automobil- oder Finanzbranche) anstehen. Die Kern-Absicherung ist kein eigenständiger Reifegrad, sondern eine Fokussierungsstrategie: Sie schützt zunächst nur die wenigen Werte, deren Kompromittierung existenzbedrohend wäre, und ist damit für Organisationen mit knappen Ressourcen und klar abgrenzbaren kritischen Assets attraktiv.
3. Strukturanalyse (Schritt 1)
Erfassung des Informationsverbunds:
- Geschäftsprozesse und unterstützende IT
- Anwendungen (eigen + eingekauft)
- IT-Systeme (Server, Endgeräte, Netze)
- Räume (Serverraum, Büro, Rechenzentrum)
- Kommunikationsverbindungen intern/extern
Ergebnis: Ein dokumentierter Informationsverbund mit Abhängigkeiten.
4. Schutzbedarfsfeststellung (Schritt 2)
Für jeden Wert wird der Schutzbedarf in drei Kategorien bewertet:
| Kategorie | Vertraulichkeit | Integrität | Verfügbarkeit |
|---|---|---|---|
| Normal | Standardanforderung | Standardanforderung | Standardanforderung |
| Hoch | Schaden begrenzbar | Beträchtlich | Mehrtägige Ausfälle problematisch |
| Sehr hoch | Existenzbedrohend | Existenzbedrohend | Stundenausfälle existenzbedrohend |
Bei “hoch” und “sehr hoch” wird zwingend eine Risikoanalyse nach BSI 200-3 ergänzt.
5. Modellierung mit dem IT-Grundschutz-Kompendium
Das Kompendium gliedert Bausteine in 10 Schichten:
- ISMS, ORP (Organisation/Personal), CON (Konzepte), OPS (Betrieb)
- DER (Detektion/Reaktion), APP (Anwendungen), SYS (IT-Systeme)
- IND (Industrielle IT), NET (Netze), INF (Infrastruktur)
Jeder Baustein enthält Basis-, Standard- und erhöhte Anforderungen. Beispiele: SYS.1.1 (Allg. Server), APP.5.3 (Webanwendungen), CON.1 (Kryptokonzept).
6. IT-Grundschutz-Check
Soll-Ist-Vergleich: Welche Anforderungen sind bereits umgesetzt? Vier Status:
- Entbehrlich — Begründung warum nicht relevant
- Ja — vollständig umgesetzt
- Teilweise — partiell, mit Maßnahmenplan
- Nein — nicht umgesetzt, mit Maßnahmenplan
Output: Eine Defizitliste mit Priorisierung.
7. Risikoanalyse nach BSI 200-3
Bei hohem/sehr hohem Schutzbedarf oder atypischen Komponenten:
- Gefährdungsübersicht — relevante Bedrohungen
- Risikoeinstufung — Eintrittswahrscheinlichkeit x Schadenshöhe
- Risikobehandlung — Vermeiden, Reduzieren, Transferieren, Akzeptieren
- Konsolidierung des Sicherheitskonzepts
8. ISO-27001-Zertifizierung auf Basis IT-Grundschutz
BSI ist akkreditierte Zertifizierungsstelle. Vorteile gegenüber “reiner” ISO 27001:
- Konkretere Maßnahmenkataloge (das Kompendium)
- Höherer Reifegrad-Nachweis
- Anerkennung bei Bundesbehörden und KRITIS-Audits
Auditzyklus: 3 Jahre, mit jährlichen Überwachungsaudits.
9. IT-Grundschutz und DSGVO Artikel 32
Artikel 32 fordert “geeignete TOMs unter Berücksichtigung des Stands der Technik”. BSI IT-Grundschutz erfüllt diese Anforderung wenn sauber implementiert. Zuordnung:
| DSGVO Anforderung | IT-Grundschutz-Antwort |
|---|---|
| Pseudonymisierung/Verschlüsselung | CON.1 Kryptokonzept |
| Verfügbarkeit | BSI 200-4 BCMS |
| Belastbarkeit | OPS.1.2.4 Notfallmanagement |
| Regelmäßige Überprüfung | DER.1, OPS.1.1.4 |
Der praktische Vorteil dieser Zuordnung: Bei einer Kontrolle durch eine Landesdatenschutzbehörde müssen Sie nicht argumentieren, ob Ihre Maßnahmen “angemessen” sind — Sie verweisen auf umgesetzte, standardisierte Bausteine mit klaren Anforderungsstufen. Aufsichtsbehörden akzeptieren IT-Grundschutz als anerkannten Referenzrahmen. Die Verbindung zwischen Sicherheitsvorfall und Bußgeldrisiko ist real: Die Meldepflicht nach Art. 33 DSGVO (72-Stunden-Meldung) und der Nachweis fehlender TOMs sind die häufigsten Auslöser für Sanktionen nach Datenpannen. Ein dokumentierter IT-Grundschutz-Check reduziert dieses Risiko, weil er belegt, dass der Verantwortliche seiner Sorgfaltspflicht systematisch nachgekommen ist.
Wichtig ist die Abgrenzung: IT-Grundschutz ist keine automatische DSGVO-Konformität. Der Grundschutz adressiert Informationssicherheit (Vertraulichkeit, Integrität, Verfügbarkeit), während die DSGVO zusätzlich Rechtmäßigkeit, Zweckbindung und Betroffenenrechte fordert. Beide Systeme überschneiden sich bei den TOMs, ersetzen sich aber nicht. Ein Unternehmen mit ISO-27001-Zertifikat auf Basis IT-Grundschutz erfüllt Art. 32 weitgehend, muss die datenschutzrechtlichen Verarbeitungsgrundlagen aber getrennt dokumentieren.
10. Praktische Umsetzungs-Reihenfolge
Empfehlung BSI für Neueinstieg:
- Geltungsbereich festlegen (ein Geschäftsprozess als Pilot)
- Basis-Absicherung in 6-9 Monaten
- Ausweitung auf Standard-Absicherung
- Externe Zertifizierungsvorbereitung 12-18 Monate
- Audit
Die häufigsten Fehler in der Praxis sind vermeidbar. Erstens: ein zu großer Geltungsbereich. Wer im ersten Anlauf die gesamte IT modellieren will, verliert sich in Bausteinen und bricht das Projekt ab. Ein einzelner, klar abgegrenzter Geschäftsprozess als Pilot ist der bessere Einstieg. Zweitens: fehlende Managementbindung. Ohne dokumentierte Sicherheitsleitlinie und eine benannte, mit Ressourcen ausgestattete Rolle (ISB/CISO) bleibt IT-Grundschutz Papier. Drittens: der IT-Grundschutz-Check wird als Einmalübung behandelt. Der Soll-Ist-Vergleich muss mindestens jährlich aktualisiert werden, sonst verliert der Nachweis gegenüber Aufsichtsbehörde und Auditor seine Wirkung.
Zum Aufwand: Für ein mittelständisches Unternehmen mit 100 bis 250 Mitarbeitern liegt der interne Aufwand für die Basis-Absicherung erfahrungsgemäß bei mehreren Personenmonaten, verteilt über 6 bis 9 Monate. Die externe Zertifizierung auf Basis IT-Grundschutz verursacht zusätzlich Auditkosten, die je nach Umfang des Informationsverbunds im mittleren fünfstelligen Bereich liegen. Diese Investition amortisiert sich, sobald der Zertifikatsnachweis in Ausschreibungen, KRITIS-Prüfungen oder Kundenaudits verlangt wird — dann ersetzt ein einziges Zertifikat Dutzende individueller Sicherheitsfragebögen.
11. Werkzeuge
Legiscope integriert IT-Grundschutz-Bausteine als Maßnahmenkatalog in die TOM-Dokumentation und gleicht sie mit DSGVO Artikel 32-Pflichten ab.
Weitere DE-Leitfäden: DSGVO Artikel 32 Sicherheit, Business Continuity Plan DSGVO BSI, NIS2 Umsetzung Deutschland.
Fazit
IT-Grundschutz wirkt zunächst überdimensioniert für Mittelstand-Verhältnisse — bietet aber als einziges deutsches Framework eine vollständig dokumentierte, behördlich anerkannte Methodik. Die Investition zahlt sich bei Aufsichtskontrollen und ISO-27001-Zertifizierung aus.
Der strategische Rat lautet: Nicht die Vollständigkeit des Kompendiums fürchten, sondern den Einstieg pragmatisch wählen. Beginnen Sie mit der Basis-Absicherung eines klar abgegrenzten Bereichs, dokumentieren Sie jeden Schritt konsequent und bauen Sie das ISMS iterativ aus. Der Mehrwert entsteht nicht mit dem Zertifikat, sondern bereits mit dem ersten strukturierten IT-Grundschutz-Check, der Ihnen schonungslos zeigt, wo Ihre tatsächlichen Sicherheitslücken liegen. Für DSGVO-Verantwortliche ist genau diese dokumentierte Selbsterkenntnis der stärkste Nachweis, dass die Sicherheit personenbezogener Daten nicht dem Zufall überlassen wird.
FAQ
Ist BSI IT-Grundschutz für privatwirtschaftliche Unternehmen Pflicht?
Nein, aber für KRITIS-Betreiber und Bundesbehörden faktisch verbindlich. Für andere ein anerkannter “Stand der Technik”-Nachweis im Sinne von DSGVO Artikel 32.
Wie lange dauert eine ISO-27001-Zertifizierung auf Basis IT-Grundschutz?
Für ein mittelständisches Unternehmen typischerweise 12-24 Monate von Kick-off bis Erstzertifizierung, abhängig vom Reifegrad.
Was ist der Unterschied zwischen Basis- und Standard-Absicherung?
Basis-Absicherung umfasst nur Basis-Anforderungen (Mindestschutz). Standard-Absicherung deckt alle Standard- und ggf. erhöhte Anforderungen ab — Voraussetzung für ISO-27001-Zertifizierung.
Welche Versionen der BSI-Standards sind aktuell?
200-1 (Version 2.0), 200-2 (Version 1.0), 200-3 (Version 1.0), 200-4 (Version 1.0, 2023). IT-Grundschutz-Kompendium: Edition 2023.
Kann man IT-Grundschutz selbst umsetzen oder braucht es einen Auditor?
Implementierung intern möglich, Zertifizierung nur durch BSI-akkreditierten Auditor. Viele Unternehmen ziehen für die Erstaufstellung externe Beratung hinzu.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial