Grundschutz, bevor man muss
Bei einer Bestandsaufnahme vor Kurzem saßen wir mit einer kleinen IT-Abteilung zusammen, die nicht zum IT-Grundschutz verpflichtet ist. Noch nicht. Beide Seiten gingen davon aus, dass es nicht so bleibt.
Die Entscheidung dort war: nicht warten. Den Grundschutz schon jetzt als Zielbild nehmen und so weit umsetzen, wie es geht.
Wir halten das für richtig. Wer heute noch ausgenommen ist, sollte nicht davon ausgehen, dass es so bleibt. Und wer erst anfängt, wenn die Pflicht da ist, fängt unter Zeitdruck an.
Was der Grundschutz praktisch verlangt
Das IT-Grundschutz-Kompendium des BSI ist umfangreich. Für eine kleine Abteilung kommt es am Anfang auf eine Handvoll Dinge an. Alle hier genannten Anforderungen sind Basis-Anforderungen, also solche, die vorrangig erfüllt werden müssen, wenn nichts anderes dabei steht.
Die Nummern stammen aus der Edition 2023 des Kompendiums. Seit Anfang 2026 gibt es parallel den Nachfolger Grundschutz++. Wie lange das Kompendium daneben noch angewendet werden kann, sollte man beim BSI selbst nachlesen. Für eine Bestandsaufnahme sind die vertrauten Nummern vorerst die praktischere Sprache.
- Vertretung. Für jede Administrationsaufgabe muss eine Vertretung benannt sein, mit den nötigen Rechten und Kenntnissen (OPS.1.1.2 , Anforderung A2). Mehr dazu in Das Betriebswissen stand nur in den Köpfen .
- Trennung in Zonen. Das Netz muss mindestens in internes Netz, DMZ und Außenanbindungen getrennt sein, und zwar physisch. Die Übergänge sichert eine Firewall (NET.1.1 , A4).
- Datensicherung mit Restore-Test. Es muss regelmäßig geprüft werden, ob sich gesicherte Daten einwandfrei und in angemessener Zeit zurückspielen lassen (CON.3 , A15). Ein grüner Job allein reicht nicht, siehe Die leere Platte im Tresor .
- Dokumentation des Netzes. Vollständig, mit Netzplan, gepflegt, mit allen Änderungen (NET.1.1, A2).
Dazu kommt die Notfallvorsorge. Ein Notfallhandbuch, das durch Tests und Übungen geprüft wird, verlangt der Baustein DER.4 als Standard-Anforderung (A1). Das heißt: Es soll erfüllt werden, nicht muss. Für den Ernstfall ist es trotzdem der Punkt, an dem sich alles andere beweisen muss.
Die Spalte „BSI-Bezug“
Im Bericht zu einer Bestandsaufnahme steht jeder Befund als Zeile: Nummer, Befund, Risiko, Empfehlung, Priorität. Und eine Spalte mehr: BSI-Bezug. Vereinfacht sieht das so aus:
| Nr. | Befund | Priorität | BSI-Bezug |
|---|---|---|---|
| 1 | Für Administrationsaufgaben keine benannte Vertretung | kurzfristig | OPS.1.1.2.A2 |
| 2 | Server und Clients im selben Netz | kurzfristig | NET.1.1.A5 |
| 3 | Keine dokumentierten Restore-Tests | kurzfristig | CON.3.A15 |
Das ist ein Arbeitsmittel, keine Wissenschaft. Aber es hilft dreifach. Die Abteilung sieht, wo sie gegenüber dem Grundschutz steht. Wer Budget freigeben muss, sieht, dass ein Befund keine Geschmacksfrage ist. Und wenn die Pflicht kommt, ist die Vorarbeit schon da.
Wo die Spalte täuscht
Ein Befund mit BSI-Bezug heißt nicht, dass der Baustein danach erfüllt ist. Ein Baustein hat viele Anforderungen, wir sehen bei einer Bestandsaufnahme nur einen Teil davon. Die Spalte ersetzt keinen Grundschutz-Check.
Und manchmal zeigt das Nachlesen, dass der Grundschutz strenger ist als gedacht. Eine Frage, die wir oft hören: Muss die DMZ wirklich auf eigener Hardware stehen? Nach dem Wortlaut von NET.1.1.A4 sollen die drei Zonen physisch separiert sein. Wie man das im eigenen Aufbau umsetzt, ist eine Frage für die Planung. Gut, dass man sie vorher stellt und nicht erst bei der Prüfung.
