BSI IT-Grundschutz
BSI IT-Grundschutz ist die Methodik des deutschen BSI für Informationssicherheit und dient in der Schweiz vor allem als Referenz.
Der IT-Grundschutz ist ein Standard des deutschen Bundesamts für Sicherheit in der Informationstechnik (BSI). Er beschreibt, wie Organisationen ein Managementsystem für Informationssicherheit aufbauen und mit bewährten Massnahmen umsetzen.
So funktioniert es
Der IT-Grundschutz besteht aus den BSI-Standards 200-1 bis 200-4 und dem IT-Grundschutz-Kompendium. Die Standards beschreiben das Managementsystem, die Vorgehensweise, die Risikoanalyse und das Business Continuity Management. Das Kompendium enthält Bausteine für typische Themen, etwa Server, Clients, Cloud oder Personal.
Jeder Baustein nennt Gefährdungen und Anforderungen. Organisationen modellieren ihre Umgebung mit den passenden Bausteinen und prüfen, welche Anforderungen umgesetzt sind.
Ein Beispiel aus der Praxis
Eine Schweizer Gemeinde will ihre Informationssicherheit strukturieren. Sie nutzt ausgewählte Bausteine des Kompendiums als Checkliste für Server, Arbeitsplätze und Backups. So erkennt sie rasch, dass für die Backups keine Wiederherstellungstests stattfinden. Diese werden eingeführt.
Worauf Sie achten sollten
- Der IT-Grundschutz ist sehr umfangreich. Wählen Sie die Bausteine, die zu Ihrer Umgebung passen.
- Die Basis-Absicherung eignet sich als Einstieg, die Standard-Absicherung ist das vom BSI empfohlene Vorgehen.
- Nutzen Sie das Kompendium als Wissensquelle, auch ohne Zertifizierung.
- Achten Sie auf den Aufwand für die Dokumentation, der erheblich sein kann.
Wann das für Schweizer Firmen relevant ist
Der IT-Grundschutz ist ein deutscher Standard. In der Schweiz dient er vor allem als Referenz und als Sammlung konkreter Massnahmen. Verpflichtend ist er hier nicht. Relevant wird er, wenn deutsche Kunden oder Behörden ihn verlangen. Für Zertifizierungen setzen Schweizer Organisationen meist auf ISO 27001.
Schweiz und Regulierung
In der Schweiz gibt es mit dem IKT-Minimalstandard des Bundes eine eigene Grundlage für Betreiber kritischer Infrastrukturen. Er orientiert sich am NIST Cybersecurity Framework. Der IT-Grundschutz kann ergänzend für konkrete Massnahmen genutzt werden.
Abgrenzung zu ISO 27001
Eine Zertifizierung nach ISO 27001 auf Basis von IT-Grundschutz ist möglich. Sie wird vom BSI vergeben und ist vor allem in Deutschland verbreitet.
Bezug zum SOC
Mehrere Bausteine betreffen Protokollierung, Detektion und Behandlung von Sicherheitsvorfällen. Ein SOC liefert dafür Umsetzung und Belege.
So setzen wir es um
Unsere SOC-Leistungen liefern Belege zu Protokollierung und Detektion. Die Einordnung in Ihr Managementsystem bleibt bei Ihnen.