IT-Grundschutz ist die vom Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickelte Methodik, um Informationssicherheit systematisch aufzubauen. Sie liefert eine standardisierte Vorgehensweise und einen umfangreichen Katalog konkreter Sicherheitsanforderungen.

Definition

Der IT-Grundschutz besteht aus den BSI-Standards der Reihe 200 und dem IT-Grundschutz-Kompendium. Die Standards beschreiben, wie ein Informationssicherheits-Managementsystem (ISMS) aufgebaut, betrieben und verbessert wird. Das Kompendium enthält Bausteine für typische Objekte wie Server, Netze, Anwendungen, Räume oder Prozesse, jeweils mit Gefährdungen und konkreten Anforderungen. Der IT-Grundschutz ist kompatibel zur ISO 27001 und ermöglicht eine Zertifizierung auf deren Basis.

Die drei Vorgehensweisen

Basis-AbsicherungSchneller EinstiegBreite GrundsicherungGut für erste SchritteStandard-AbsicherungVollständige UmsetzungNach BSI-Standard 200-2Basis für ZertifizierungKern-AbsicherungFokus auf KronjuwelenHöchster SchutzbedarfSehr hohe Tiefe
Die drei Vorgehensweisen des IT-Grundschutz nach BSI-Standard 200-2.

Die Basis-Absicherung schafft schnell eine breite Grundsicherung und eignet sich als Einstieg. Die Standard-Absicherung setzt die Methodik vollständig um und bildet die Grundlage für eine Zertifizierung. Die Kern-Absicherung konzentriert die Kräfte auf die besonders schützenswerten Werte einer Organisation.

Der typische Ablauf

  • Geltungsbereich festlegen und Sicherheitsleitlinie verabschieden.
  • Strukturanalyse: Alle relevanten Objekte, Anwendungen und Netze erfassen.
  • Schutzbedarfsfeststellung für Vertraulichkeit, Integrität und Verfügbarkeit.
  • Modellierung: Passende Bausteine des Kompendiums zuordnen.
  • IT-Grundschutz-Check: Umsetzungsstand je Anforderung prüfen.
  • Risikoanalyse für Objekte mit hohem oder sehr hohem Schutzbedarf.
  • Maßnahmen umsetzen, dokumentieren und regelmäßig überprüfen.

Was das für IT-Projekte bedeutet

Sicherheitsanforderungen sollten nicht erst kurz vor dem Go-Live auftauchen. Wer den Schutzbedarf früh feststellt, kennt die Anforderungen an Architektur, Betrieb und Dokumentation rechtzeitig und vermeidet teure Nacharbeit. In öffentlichen Projekten ist ein tragfähiges Sicherheitskonzept häufig Voraussetzung für die Freigabe des Betriebs.

Abgrenzung

Der IT-Grundschutz liefert die Methodik und die konkreten Anforderungen. Die DSGVO regelt den Umgang mit personenbezogenen Daten. Beide überschneiden sich bei technischen und organisatorischen Maßnahmen, verfolgen aber unterschiedliche Zwecke.

Sie planen ein komplexes IT-Projekt?

SABIC IT unterstützt Unternehmen und öffentliche Organisationen von der Projektinitialisierung bis zum Go-Live, strukturiert, transparent und mit klarem Fokus auf Ergebnisse.

Kostenloses Erstgespräch buchen
Mag. Salim ŠabićPrincipal Consultant, IT-Projektmanagement · SABIC IT-Beratung · Veröffentlicht 25.08.2025, zuletzt fachlich geprüft 21.07.2026